Nótaí scaoilte Django 1.11.23Link to this heading

1 Lúnasa, 2019

Socraíonn Django 1.11.23 saincheisteanna slándála i 1.11.22.

CVE-2019-14232: Féidearthacht seirbhíse a dhiúltú i django.utils.text.truncatorLink to this heading

Má rinneadh modhanna Django.utils.text.truncator chars () ``agus words () ```` argóint `HTML=True, bhí siad thar a bheith mall chun ionchuir áirithe a mheas mar gheall ar leochaileacht tubaisteach siar-rianaithe i léiriú rialta. Úsáidtear na modhanna chars () ``agus words () ``chun na scagairí teimpléad:tfilter: truncatechars_html agus:tfilter: truncatewords_html a chur i bhfeidhm, a bhí leochaileach dá bhrí sin.

Tá na nathanna rialta a úsáideann Truncator simplithe d'fhonn saincheisteanna féideartha ar ais a sheachaint. Mar thoradh air sin, féadfar poncaíocht rianúil a áireamh anois san aschur gearrtha uaireanta.

CVE-2019-14233: Féidearthacht seirbhíse a dhiúltú i strip_tags () `Link to this heading

Mar gheall ar iompar an bunúsach HTMLParser`, bheadh: :func: django.utils.html.strip_tags thar a bheith mall chun ionchuir áirithe a bhfuil seicheamh móra d'eintiteas HTML neadaithe neadaithe a mheas. Úsáidtear an modh strip_tags () `chun an scagaire teimpléad comhfhreagraí:tfilter: `striptags a chur i bhfeidhm, a bhí mar sin leochaileach freisin.

Seachnaíonn strip_tags () ``glaonna athfhillteach chuig `HTMLParser anois nuair a stopann dul chun cinn ag baint clibeanna, ach is gá aonáin HTML neamhiomlána, ag déanamh.

Cuimhnigh nach gcuirtear aon ráthaíocht ar fáil go hiomlán faoi thorthaí strip_tags () ``a bheith sábháilte HTML. Mar sin NÁ marcáil go sábháilte toradh glao ``strip_tags () ``gan éalú air ar dtús, mar shampla le:func: `django.utils.html.escape.

CVE-2019-14234: Féidearthacht insteallta SQL i gcuardach eochair agus innéacs do JSONField/hStorefieldLink to this heading

Key and index lookups for django.contrib.postgres.fields.JSONField and key lookups for HStoreField were subject to SQL injection, using a suitably crafted dictionary, with dictionary expansion, as the **kwargs passed to QuerySet.filter().

CVE-2019-14235: Ídiú cuimhne féideartha i ``django.utils.encoding.uri_to_iri () ``Link to this heading

Má chuirtear ionchuir áirithe á rith, d'fhéadfadh úsáid shuntasach cuimhne a bheith mar thoradh ar :func: django.utils.encoding.uri_to_iri mar gheall ar athshlánú iomarcach nuair a ath-ionchódú céatadáin seichimh ochtet UTF-8 neamhbhailí.

Seachnaíonn ``uri_to_iri () ``athiompú anois nuair a bhíonn seicheamh octet UTF-8 neamhbhailí ag ath-ionchódú céatadáin.