• 3.1
  • 3.2
  • 6.1
  • Версия документации: 5.0

Примечания к выпуску Django 2.2.27

1 февраля 2022 г.

В Django 2.2.27 исправлены две проблемы безопасности со средней степенью серьезности в версии 2.2.26.

CVE-2022-22818: возможен XSS через тег шаблона {% debug %}.

Тег шаблона {% debug %} неправильно закодировал текущий контекст, создавая вектор атаки XSS.

Чтобы избежать этой уязвимости, {% debug %} больше не выводит информацию, если для параметра DEBUG установлено значение False, и гарантирует, что все контекстные переменные корректно экранируются, если для параметра DEBUG установлено значение True.

CVE-2022-23833: возможность отказа в обслуживании при загрузке файлов.

Передача определенных входных данных в составные формы может привести к бесконечному циклу при анализе файлов.

Back to Top