• 3.1
  • 5.0
  • 6.1
  • Версия документации: 3.2

Примечания к выпуску Django 5.0.9

3 сентября 2024 г.

В Django 5.0.9 исправлена ​​одна проблема безопасности с уровнем серьезности «средний» и одна проблема безопасности с уровнем серьезности «низкий» в версии 5.0.8.

CVE-2024-45230: Потенциальная уязвимость типа «отказ в обслуживании» в django.utils.html.urlize().

urlize и urlizetrunc подвергались потенциальной атаке типа «отказ в обслуживании» посредством очень больших входных данных с определенной последовательностью символов.

CVE-2024-45231: потенциальное перечисление электронной почты пользователя по статусу ответа при сбросе пароля.

Из-за необработанных сбоев при отправке электронной почты класс PasswordResetForm позволял удаленным злоумышленникам подсчитывать электронные письма пользователей, отправляя запросы на сброс пароля и наблюдая за результатами.

Чтобы снизить этот риск, исключения, возникающие во время отправки электронной почты для сброса пароля, теперь обрабатываются и регистрируются с помощью регистратора django.contrib.auth.

Back to Top