Nótaí scaoilte Django 1.9.13Link to this heading
4 Aibreán, 2017
Socraíonn Django 1.9.13 dhá shaincheist slándála agus fabht i 1.9.12. Is é seo an scaoileadh deiridh den tsraith 1.9.x.
CVE-2017-7233: Athsheoladh oscailte agus ionsaí XSS féideartha trí URLanna atreoraithe uimhriúla a sholáthraíonn an úsáideoirLink to this heading
Braitheann Django ar ionchur úsáideora i roinnt cásanna (m.sh. django.contrib.auth.views.login () ``agus:doc: `i18n`) chun an t-úsáideoir a atreorú chuig URL “ar rath”. </topics/i18n/index> Mheas an seiceáil slándála do na haatreoruithe seo (eadhon ``django.utils.http.is_safe_url () ``) roinnt URLanna uimhriúla (m.sh. `http:999999999) “sábháilte” nuair nár chóir iad a bheith.
Chomh maith leis sin, má bhraitheann forbróir ar ``is_safe_url () ``chun spriocanna athsheolta sábháilte a sholáthar agus má chuireann sé URL den sórt sin i nasc, d'fhéadfadh siad a bheith ag fulaingt ó ionsaí XSS.
CVE-2017-7234: Leochaileacht atreoraithe oscailte i ``django.views.static.serve () ``Link to this heading
D'fhéadfadh URL ceardaithe go mailíseach chuig suíomh Django ag baint úsáide as an amharc:func: ~django.views.static.serve a atreorú chuig aon fhearann eile. Ní dhéanann an dearcadh aon atreoruithe a thuilleadh toisc nach soláthraíonn siad aon fheidhmiúlacht úsáideach ar eolas.
Tabhair faoi deara, áfach, go raibh rabhadh i gcónaí ag an dearcadh seo nach bhfuil sé cruaite le haghaidh úsáide táirgeachta agus gur chóir é a úsáid ach mar chúnamh forbartha.
BuigdheisiúcháinLink to this heading
Socraigh aischéimniú sna scagairí
timesinceagus timeuntil` a bhí ina chúis le torthaí míchearta do dhátaí i mbliain léim (:ticket: 27637).