• 3.1
  • 3.2
  • 5.0
  • Версия документации: 6.1

Примечания к выпуску Django 1.10.8

5 сентября 2017 г.

Django 1.10.8 устраняет проблему безопасности в версии 1.10.7.

CVE-2017-12794: возможен XSS в разделе трассировки на странице отладки технической 500.

В более старых версиях автоматическое экранирование HTML было отключено в части шаблона технической страницы отладки 500. При определенных обстоятельствах это позволило провести атаку с использованием межсайтовых сценариев. Эта уязвимость не должна затрагивать большинство производственных сайтов, поскольку в производственных настройках не следует запускать DEBUG = True (что делает эту страницу доступной).

Back to Top