• 3.1
  • 3.2
  • 6.1
  • Версия документации: 5.0

Примечания к выпуску Django 3.2.12

1 февраля 2022 г.

В Django 3.2.12 исправлены две проблемы безопасности со средней степенью серьезности в версии 3.2.11.

CVE-2022-22818: возможен XSS через тег шаблона {% debug %}.

Тег шаблона {% debug %} неправильно закодировал текущий контекст, создавая вектор атаки XSS.

Чтобы избежать этой уязвимости, {% debug %} больше не выводит информацию, если для параметра DEBUG установлено значение False, и гарантирует, что все контекстные переменные корректно экранируются, если для параметра DEBUG установлено значение True.

CVE-2022-23833: возможность отказа в обслуживании при загрузке файлов.

Передача определенных входных данных в составные формы может привести к бесконечному циклу при анализе файлов.

Back to Top