Примечания к выпуску Django 1.10.8¶
5 сентября 2017 г.
Django 1.10.8 устраняет проблему безопасности в версии 1.10.7.
CVE-2017-12794: возможен XSS в разделе трассировки на странице отладки технической 500.¶
В более старых версиях автоматическое экранирование HTML было отключено в части шаблона технической страницы отладки 500. При определенных обстоятельствах это позволило провести атаку с использованием межсайтовых сценариев. Эта уязвимость не должна затрагивать большинство производственных сайтов, поскольку в производственных настройках не следует запускать DEBUG = True (что делает эту страницу доступной).