Nótaí scaoilte Django 5.1.4Link to this heading

4 Nollaig, 2024

Socraíonn Django 5.1.4 saincheist slándála amháin le déine “ard”, saincheist slándála amháin le déine “measartha”, agus roinnt fabhtanna i 5.1.3.

CVE-2024-53907: Féidearthacht seirbhíse a dhiúltú i strip_tags () `Link to this heading

strip_tags() would be extremely slow to evaluate certain inputs containing large sequences of nested incomplete HTML entities. The strip_tags() method is used to implement the corresponding striptags template filter, which was thus also vulnerable.

Tá teorainn uachtarach glaonna athfhillteach ag strip_tags () ``anois chuig `htmlParser sula ndéantar eisceacht a:exc: .SuspiciousOperation.

Cuimhnigh nach gcuirtear aon ráthaíocht ar fáil go hiomlán faoi thorthaí strip_tags () ``a bheith sábháilte HTML. Mar sin NÁ marcáil go sábháilte toradh glao ``strip_tags () ``gan éalú air ar dtús, mar shampla le:func: `django.utils.html.escape.

CVE-2024-53908: Instealladh SQL féideartha trí ``Haskey (lhs, rhs) ``ar OracleLink to this heading

Bhí úsáid dhíreach an chuardach django.db.models.fields.json.hasKey ar Oracle faoi réir instealladh SQL má úsáideadh sonraí neamhiontaofa mar luach lhs.

Ní dhéantar tionchar ar iarratais a úsáideann an cuardach: has_key <jsonfield.has_key>`tríd an gcomhréir ``__`.

BuigdheisiúcháinLink to this heading

  • Socraigh timpiste in createsuperuser ar Python 3.13+ de bharr Oserror gan láimhseáil nuair nach bhféadfaí an t-ainm úsáideora a chinneadh (:ticket: 35942).

  • Socraigh aischéimniú i Django 5.1 nuair nár nuashonraíodh réimsí caidrimh agus iad ag glaoch ar ``Model.fresh_from_db () ar chásanna le réimsí iarchurtha (:ticket: `35950).