Nótaí scaoilte Django 2.2.24Link to this heading

2 Meitheamh, 2021

Socraíonn Django 2.2.24 dhá shaincheist slándála i 2.2.23.

CVE-2021-33203: Aistriú eolaire féideartha trí admindocs`Link to this heading

D'fhéadfadh baill foirne an dearcadh: mod: ~django.contrib.admindocs ``TemplateDetailView ``a úsáid chun comhaid treallach a sheiceáil. Ina theannta sin, má rinne na forbróirí na teimpléid réamhshocraithe admindocs a shaincheapadh (agus má amháin) chun ábhar an chomhaid a nochtadh freisin, ansin ní amháin go mbeadh an t-ann ach ábhar an chomhaid nochtaithe freisin.

Mar mhaolú, cuirtear sláintíocht cosáin i bhfeidhm anois agus ní féidir ach comhaid laistigh de na heolairí fréimhe teimpléid a luchtú.

CVE-2021-33571: Ionsaithe neamhchinnte féideartha SSRF, RFI, agus LFI ó ghlac bailíochtóirí le nialais tosaigh i seoltaí IPv4Link to this heading

URLValidator, validate_ipv4_address(), and validate_ipv46_address() didn't prohibit leading zeros in octal literals. If you used such values you could suffer from indeterminate SSRF, RFI, and LFI attacks.

validate_ipv4_address() and validate_ipv46_address() validators were not affected on Python 3.9.5+.