Nótaí scaoilte Django 1.8.10Link to this heading
1 Márta, 2016
Socraíonn Django 1.8.10 dhá shaincheist slándála agus roinnt fabhtanna i 1.8.9.
CVE-2016-2512: Atreorú mailíseach agus ionsaí XSS féideartha trí URLanna atreoraithe a sholáthraíonn an úsáideoir ina bhfuil auth bunúsachLink to this heading
Braitheann Django ar ionchur úsáideora i roinnt cásanna (m.sh. ``django.contrib.auth.views.login () ``agus:doc: i18n) chun an t-úsáideoir a atreorú chuig URL “ar rath”. </topics/i18n/index> Mheas an seiceáil slándála do na haatreoruithe seo (eadhon ``django.utils.http.is_safe_url () ``) roinnt URLanna le dintiúir fíordheimhnithe bunúsacha “sábháilte” nuair nár chóir iad a bheith.
Mar shampla, measfaí URL cosúil le http://mysite.example.com\@attacker.com sábháilte más óstach an iarratais http://mysite.example.com, ach seolann athreorú chuig an URL seo an t-úsáideoir chuig attacker.com.
Chomh maith leis sin, má bhraitheann forbróir ar ``is_safe_url () ``chun spriocanna athsheolta sábháilte a sholáthar agus má chuireann sé URL den sórt sin i nasc, d'fhéadfadh siad a bheith ag fulaingt ó ionsaí XSS.
CVE-2016-2513: Áireamh úsáideora trí dhifríocht uainiúcháin ar uasghrádú fachtóra oibre pasfhocalLink to this heading
I ngach mór-leagan de Django ó 1.6, tá méadú tagtha ar líon réamhshocraithe na n-athraitheoirí don PBKDF2PasswordHasher` agus a fho-aicmí. Feabhsaíonn sé seo slándáil an phasfhocal de réir mar a mhéadaíonn luas na crua-earraí, áfach, cruthaíonn sé difríocht uainithe freisin idir iarratas logála isteach d'úsáideoir le pasfhocal ionchódaithe i líon níos sine athrá agus iarratas logála isteach d'úsáideoir nach bhfuil ann (a ritheann líon réamhshocraithe athraithe an hasher ó Django 1.6).
Ní théann sé seo ach ar úsáideoirí nach bhfuil logáil isteach orthu ó mhéadaíodh na hathrith. An chéad uair a logálann úsáideoir isteach tar éis méadú ar athrá, déantar a bhfocal faire a nuashonrú leis na hathrith nua agus níl difríocht uainithe ann a thuilleadh.
Ligeann an modh nua BasePasswordHasher.harden_Runtime () ``do hashers an bhearna runama a dhroicheadh idir an fachtóir oibre (m.sh. athraithe) a sholáthraítear sna pasfhocail ionchódaithe atá ann cheana agus fachtóir oibre réamhshocraithe an hasher. Cuirtear an modh seo i bhfeidhm le haghaidh ``PBKDF2PasswordHasher agus BCryptPasswordHasher. Níor athraigh líon na mbabhtaí don hasher deireanach ó Django 1.4, ach féadfaidh roinnt tionscadail é a fho-aicmiú agus an fachtóir oibre a mhéadú de réir mar is gá.
Asteofar rabhadh do haon:ref: hashers pasfhocal tríú páirtí nach gcuireann modh ``harden_runtime () <write-your-own-password-hasher>`i bhfeidhm.
Má tá hashes pasfhocal difriúla agat i do bhunachar sonraí (mar shampla hashes SHA1 ó úsáideoirí nár logáil isteach ó athraigh an hasher réamhshocraithe go PBKDF2 i Django 1.4), d'fhéadfadh an difríocht uainithe ar iarratas logála isteach do na húsáideoirí seo a bheith níos mó fós agus ní leigheasann an socrú seo an difríocht sin (nó aon difríocht agus hashers á athrú). B'fhéidir go mbeidh tú in ann: ref: `uasgh <wrapping-password-hashers>rádú a dhéanamh ar na hashes sin `chun ionsaí uainiúcháin a chosc don chás sin.
BuigdheisiúcháinLink to this heading
Socraigh timpiste ar PostgreSQL a chuir cosc ar
time_zone=noneagususe_tz=false(:ticket: 26177) a úsáid.Seiceálacha córais breise le haghaidh comhraic ainmneacha fiosrúcháin ar chaidrimh i bhfolach (:ticket: 26162).
Rinneadh
Forms.FileFieldagus ``utils.translation.lazy_number () ``picklable (:ticket: 26212).Socraithe:Class: ~django.contrib.postgres.fields.rangefield agus:class: ~django.contrib.postgres.fields.arrayfield sraith le luachanna ``None ``(:ticket: 26215).
Drátaí athluchtaithe in ainmneacha fearainn barrleibhéil URLanna a sheiceálann
URLValidatorchun aischéimniú a shocrú i Django 1.8 (:ticket: 26204).Socraigh
Boundfieldchun slisní fo-ghuirléidí a athíoslódáil (:ticket: 26267).Chuir sé cosc ar chásanna
ContentTypeManageró a taisce a roinnt (:ticket: 26286).