Nótaí scaoilte Django 1.4.20Link to this heading
18 Márta, 2015
Socraíonn Django 1.4.20 saincheist slándála amháin i 1.4.19.
Ionsaí XSS féideartha a mhaolú trí URLanna atreoraithe a sholáthraíonn an úsáideLink to this heading
Braitheann Django ar ionchur úsáideora i roinnt cásanna (m.sh. django.contrib.auth.views.login () ``agus:doc: `i18n`) chun an t-úsáideoir a atreorú chuig URL “ar rath”. </topics/i18n/index> Ghlac na seiceálacha slándála do na haatreoruithe seo (eadhon ``django.utils.http.is_safe_url () ``) le URLanna le príomhcharachtair rialaithe agus mar sin mheas go bhfuil URLanna marx08javascript:... sábháilte. Ní chuireann an tsaincheist seo i bhfeidhm ar Django faoi láthair, ós rud é nach gcuirimid an URL seo ach sa cheanntásc freagartha ``Suíomh ``agus is cosúil go ndéanann brabhsálaithe neamhaird ar JavaScript ansin. Déileálann brabhsálaithe a ndearna muid tástáil orthu URLanna a réamhshocraithe le carachtair rialaithe mar `%08//example.com mar chosáin choibhneasta mar sin ní fadhb í an athatreorú chuig sprioc neamhshábháilte ach an oiread.
Mar sin féin, má bhraitheann forbróir ar is_safe_url () ``chun spriocanna athsheolta sábháilte a sholáthar agus go gcuireann siad URL den sórt sin i nasc, d'fhéadfadh ionsaí XSS a bheith ag fulaingt mar roinnt brabhsálaithe mar Google Chrome neamhaird le carachtair rialaithe ag tús URL in ancaire ``href.