Примечания к выпуску Django 2.2.27¶
1 февраля 2022 г.
В Django 2.2.27 исправлены две проблемы безопасности со средней степенью серьезности в версии 2.2.26.
CVE-2022-22818: возможен XSS через тег шаблона {% debug %}.¶
Тег шаблона {% debug %} неправильно закодировал текущий контекст, создавая вектор атаки XSS.
Чтобы избежать этой уязвимости, {% debug %} больше не выводит информацию, если для параметра DEBUG установлено значение False, и гарантирует, что все контекстные переменные корректно экранируются, если для параметра DEBUG установлено значение True.
CVE-2022-23833: возможность отказа в обслуживании при загрузке файлов.¶
Передача определенных входных данных в составные формы может привести к бесконечному циклу при анализе файлов.