Django 4.2.7 notas de lanzamiento

1 de noviembre de 2023

Django 4.2.7 arregla un problema de seguridad con severidad «moderada» y varios bugs en 4.2.6.

CVE-2023-46695: Vulnerabilidad potencial de denegación de servicio en UsernameField en Windows

La normalización NFKC es lenta en Windows. Como consecuencia, django.contrib.auth.forms.UsernameField estaba sujeto a un ataque potencial de denegación de servicio mediante ciertas entradas con un número muy grande de caracteres Unicode.

Para evitar la vulnerabilidad, los valores inválidos que son más largos que UsernameField.max_length ya no se normalizan, ya que no pueden pasar la validación de cualquier manera.

Bugfixes

  • Se corrigió una regresión en Django 4.2 que causaba un crash de QuerySet.aggregate() con agregados que hacen referencia a expresiones conteniendo subconsultas (#34798).

  • Se restauró, después de una regresión en Django 4.2, la creación de índices varchar/text_pattern_ops en CharField y TextField con collaciones determinísticas en PostgreSQL (#34932).