Nótaí scaoilte Django 1.11.23Link to this heading
1 Lúnasa, 2019
Socraíonn Django 1.11.23 saincheisteanna slándála i 1.11.22.
CVE-2019-14232: Féidearthacht seirbhíse a dhiúltú i django.utils.text.truncatorLink to this heading
Má rinneadh modhanna Django.utils.text.truncator chars () ``agus words () ```` argóint `HTML=True, bhí siad thar a bheith mall chun ionchuir áirithe a mheas mar gheall ar leochaileacht tubaisteach siar-rianaithe i léiriú rialta. Úsáidtear na modhanna chars () ``agus words () ``chun na scagairí teimpléad:tfilter: truncatechars_html agus:tfilter: truncatewords_html a chur i bhfeidhm, a bhí leochaileach dá bhrí sin.
Tá na nathanna rialta a úsáideann Truncator simplithe d'fhonn saincheisteanna féideartha ar ais a sheachaint. Mar thoradh air sin, féadfar poncaíocht rianúil a áireamh anois san aschur gearrtha uaireanta.
CVE-2019-14234: Féidearthacht insteallta SQL i gcuardach eochair agus innéacs do JSONField/hStorefieldLink to this heading
Key and index lookups for
django.contrib.postgres.fields.JSONField and key lookups for HStoreField
were subject to SQL injection, using a suitably crafted dictionary, with
dictionary expansion, as the **kwargs passed to QuerySet.filter().
CVE-2019-14235: Ídiú cuimhne féideartha i ``django.utils.encoding.uri_to_iri () ``Link to this heading
Má chuirtear ionchuir áirithe á rith, d'fhéadfadh úsáid shuntasach cuimhne a bheith mar thoradh ar :func: django.utils.encoding.uri_to_iri mar gheall ar athshlánú iomarcach nuair a ath-ionchódú céatadáin seichimh ochtet UTF-8 neamhbhailí.
Seachnaíonn ``uri_to_iri () ``athiompú anois nuair a bhíonn seicheamh octet UTF-8 neamhbhailí ag ath-ionchódú céatadáin.