---
title: "Nótaí scaoilte Django 1.11.23"
version: 6.1
locale: ga
source: https://docs.djangoproject.com/ga/6.1/releases/1.11.23/
canonical: https://djangodocs.dev/ga/6.1/releases/1.11.23/
---
# Nótaí scaoilte Django 1.11.23

*1 Lúnasa, 2019*

Socraíonn Django 1.11.23 saincheisteanna slándála i 1.11.22.

## CVE-2019-14232: Féidearthacht seirbhíse a dhiúltú i `django.utils.text.truncator`

Má rinneadh modhanna `Django.utils.text.truncator` ```chars () ``agus``` words () \`\` ``argóint `HTML=True``, bhí siad thar a bheith mall chun ionchuir áirithe a mheas mar gheall ar leochaileacht tubaisteach siar-rianaithe i léiriú rialta. Úsáidtear na modhanna ```chars () ``agus``` words () chun na scagairí teimpléad:tfilter: truncatechars\_html agus:tfilter: truncatewords\_html a chur i bhfeidhm, a bhí leochaileach dá bhrí sin.

Tá na nathanna rialta a úsáideann `Truncator` simplithe d'fhonn saincheisteanna féideartha ar ais a sheachaint. Mar thoradh air sin, féadfar poncaíocht rianúil a áireamh anois san aschur gearrtha uaireanta.

## CVE-2019-14233: Féidearthacht seirbhíse a dhiúltú i strip\_tags () \`

Mar gheall ar iompar an bunúsach HTMLParser\`, bheadh: :func: django.utils.html.strip\_tags thar a bheith mall chun ionchuir áirithe a bhfuil seicheamh móra d'eintiteas HTML neadaithe neadaithe a mheas. Úsáidtear an modh strip\_tags () \`chun an scagaire teimpléad comhfhreagraí:tfilter: \`striptags a chur i bhfeidhm, a bhí mar sin leochaileach freisin.

Seachnaíonn ```strip_tags () ``glaonna athfhillteach chuig `HTMLParser``` anois nuair a stopann dul chun cinn ag baint clibeanna, ach is gá aonáin HTML neamhiomlána, ag déanamh.

Cuimhnigh nach gcuirtear aon ráthaíocht ar fáil go hiomlán faoi thorthaí strip\_tags () \`\`a bheith sábháilte HTML. Mar sin NÁ marcáil go sábháilte toradh glao \`\`strip\_tags () \`\`gan éalú air ar dtús, mar shampla le:func: \`django.utils.html.escape.

## CVE-2019-14234: Féidearthacht insteallta SQL i gcuardach eochair agus innéacs do `JSONField`/`hStorefield`

[`Key and index lookups`](/ga/6.1/topics/db/queries/#std-fieldlookup-jsonfield.key) for
`django.contrib.postgres.fields.JSONField` and [`key lookups`](/ga/6.1/ref/contrib/postgres/fields/#std-fieldlookup-hstorefield.key) for [`HStoreField`](/ga/6.1/ref/contrib/postgres/fields/#django.contrib.postgres.fields.HStoreField)
were subject to SQL injection, using a suitably crafted dictionary, with
dictionary expansion, as the `**kwargs` passed to `QuerySet.filter()`.

## CVE-2019-14235: Ídiú cuimhne féideartha i django.utils.encoding.uri\_to\_iri () \`\`

Má chuirtear ionchuir áirithe á rith, d'fhéadfadh úsáid shuntasach cuimhne a bheith mar thoradh ar :func: django.utils.encoding.uri\_to\_iri mar gheall ar athshlánú iomarcach nuair a ath-ionchódú céatadáin seichimh ochtet UTF-8 neamhbhailí.

Seachnaíonn uri\_to\_iri () athiompú anois nuair a bhíonn seicheamh octet UTF-8 neamhbhailí ag ath-ionchódú céatadáin.
