Nótaí scaoilte Django 1.11.21Link to this heading
3 Meitheamh, 2019
Socraíonn Django 1.11.21 saincheist slándála i 1.11.20.
CVE-2019-12308: AdminUrlFieldWidget XSSLink to this heading
Léirigh an nasc “URL reatha” inchliceáilte a ghinigh adminURLFieldWidget an luach a chuirtear ar fáil gan é a bhailíochtú mar URL sábháilte. Dá bhrí sin, d'fhéadfadh nasc JavaScript inchliceáilte a bheith mar thoradh ar luach neamhbhailíochtaithe a stóráiltear sa bhunachar sonraí, nó luach a chuirtear ar fáil mar ualach pá paraiméadar ceisteachta URL.
Bailíonn AdminUrlFieldWidget anois an luach a chuirtear ar fáil ag baint úsáide:class: ~django.core.validators.urlValidator sula dtaispeántar an nasc inchliceáilte. Féadfaidh tú an bailíochtóir a shaincheapadh trí kwarg validator_class a chur chuig AdminUrlFieldWidget. __init__ () `, m.sh. nuair a úsáideann tú: attr: ~django.contrib.admin.modeladmin.formfield_overrides.