Notas de lanzamiento de Django 5.0.9

3 de septiembre de 2024

Django 5.0.9 resuelve un problema de seguridad con severidad «moderada» y uno con severidad «baja» en la versión 5.0.8.

CVE-2024-45230: Vulnerabilidad potencial de denegación de servicio en django.utils.html.urlize()

urlize y urlizetrunc estaban sujetos a un ataque potencial de denegación de servicio mediante entradas muy grandes con una secuencia específica de caracteres.

CVE-2024-45231: Enumeración potencial del correo electrónico del usuario a través del estado de respuesta en la restauración de contraseña

Debido a las fallas no gestionadas al enviar correos electrónicos, la clase PasswordResetForm permitía a los atacantes remotos enumerar correos electrónicos de usuarios enviando solicitudes de restablecimiento de contraseña y observando los resultados.

Para mitigar este riesgo, las excepciones que ocurren durante el envío del correo electrónico de restablecimiento de contraseña se gestionan ahora y se registran utilizando el logger django.contrib.auth.