Nótaí scaoilte Django 4.2.17Link to this heading

4 Nollaig, 2024

Socraíonn Django 4.2.17 saincheist slándála amháin le déine “ard” agus saincheist slándála amháin le déine “measartha” i 4.2.16.

CVE-2024-53907: Féidearthacht seirbhíse a dhiúltú i strip_tags () `Link to this heading

strip_tags() would be extremely slow to evaluate certain inputs containing large sequences of nested incomplete HTML entities. The strip_tags() method is used to implement the corresponding striptags template filter, which was thus also vulnerable.

Tá teorainn uachtarach glaonna athfhillteach ag strip_tags () ``anois chuig `htmlParser sula ndéantar eisceacht a:exc: .SuspiciousOperation.

Cuimhnigh nach gcuirtear aon ráthaíocht ar fáil go hiomlán faoi thorthaí strip_tags () ``a bheith sábháilte HTML. Mar sin NÁ marcáil go sábháilte toradh glao ``strip_tags () ``gan éalú air ar dtús, mar shampla le:func: `django.utils.html.escape.

CVE-2024-53908: Instealladh SQL féideartha trí ``Haskey (lhs, rhs) ``ar OracleLink to this heading

Bhí úsáid dhíreach an chuardach django.db.models.fields.json.hasKey ar Oracle faoi réir instealladh SQL má úsáideadh sonraí neamhiontaofa mar luach lhs.

Ní dhéantar tionchar ar iarratais a úsáideann an cuardach: has_key <jsonfield.has_key>`tríd an gcomhréir ``__`.