Nótaí scaoilte Django 1.4.4Link to this heading

19 Feabhra, 2013

Socraíonn Django 1.4.4 ceithre shaincheist slándála a bhí i láthair in eisiúintí Django roimhe seo sa tsraith 1.4, chomh maith le roinnt bugs eile agus feabhsuithe iomadúla doiciméadú.

Is é seo an ceathrú eisiúint bugfix/slándála sa tsraith Django 1.4.

Nimhiú ceanntásc óstáLink to this heading

Baineann roinnt codanna de Django - neamhspleách ar fheidhmchláir scríofa ag an úsáideoir deiridh - úsáid as URLanna iomlána, lena n-áirítear ainm fearainn, a ghintear ó cheanntásc Óstach HTTP. Tá nótaí i ndoiciméadú Django le tamall a thugann comhairle le húsáideoirí maidir le conas freastalaithe gréasáin a chumrú chun a chinntiú nach féidir ach ceanntásca bailí Óstach feidhmchlár Django a bhaint amach. Mar sin féin, tuairiscíodh dúinn go bhfuil teicnící ar fáil fós fiú leis na cumraíochtaí freastalaí gréasáin molta chun go leor freastalaithe gréasáin coitianta a mhealladh chun ceannteideal Óstach mícheart agus b'fhéidir mailíseach a sholáthar don fheidhmchlár.

Ar an gcúis seo, cuireann Django 1.4.4 socrú nua leis, ALLOWED_HOSTS, ina bhfuil liosta sainráite d'ainmneacha bailí óstach/fearainn don láithreán seo. Ardóidh iarratas le ceanntásc Óstach nach bhfuil iontráil sa liosta seo ag teacht ar `ConsumciousOperation má thugtar ``request.get_host () ``. Le haghaidh sonraí iomlána féach an doiciméadú don socrú: setting: ALLOWED_HOSTS.

Is é an luach réamhshocraithe don socrú seo i Django 1.4.4 ná ['*'] (aon óstach a mheaitseáil), le haghaidh comhoiriúnacht ar ais, ach molaimid go láidir gach suíomh luach níos srianta a shocrú.

Déantar an bailíochtú óstach seo a dhíchumasú nuair a bhíonn DEBUG True nó nuair a bhíonn tástálacha á reáchtáil.

Dísheerialú XMLLink to this heading

Tá an parser XML i leabharlann caighdeánach Python leochaileach do roinnt ionsaithe trí eintitis sheachtracha agus leathnú eintiteas. Úsáideann Django an parser seo chun daingneáin bunachar sonraí formáidithe XML a dhísherialú. Níl an deserializer seo beartaithe le húsáid le sonraí neamhiontaofa, ach d'fhonn earráid a dhéanamh ar thaobh na sábháilteachta i Django 1.4.4 diúltaíonn an deserializer XML doiciméad XML a pharsáil le DTD (sainmhíniú DOCTYPE), a dhúnann na bealaí ionsaithe seo.

Is iad na saincheisteanna seo i leabharlann caighdeánach Python ná CVE-2013-1664 agus CVE-2013-1665. Tuilleadh faisnéise ar fáil ó fhoireann slándála Python.

Ní chruthaíonn serializer XML Django doiciméid le DTD, mar sin níor cheart go gcuirfeadh sé seo aon fhadhbanna leis an turas babhta tipiciúil ó dumpdata go loaddata, ach má bheathaíonn tú do dhoiciméid XML féin don ordú bainistíochta loaddata `, beidh ort a chinntiú nach bhfuil DTD iontu.

Ídiú cuimhne FormsetLink to this heading

Níor ndearna leaganacha roimhe seo de Django na sonraí comhaireamh foirmeacha a sholáthraíonn an cliant i bhfoirm bhainistíochta foirmeacha a bhailíochtú ná teorainn, rud a fhág gur féidir cuimhne freastalaí atá ar fáil a shícheadadh trí iallach air líon an-mhór foirmeacha a chruthú.

I Django 1.4.4, tá uaslíon foirmeacha a fhorfheidhmithe go docht ag gach tacar foirme (1000 de réir réamhshocraithe, cé gur féidir é a shocrú níos airde tríd an argóint monarcha foirmset max_num).

Féach ar stair an riaracháin sceitheadhLink to this heading

I leaganacha roimhe seo de Django, d'fhéadfadh úsáideoir riaracháin gan cead athraithe ar mhúnla léiriú Unicode ar chásanna a fheiceáil fós trína log stair riaracháin. Cuireann Django 1.4.4 teorainn anois ar an radharc log stair riaracháin do réad d'úsáideoirí a bhfuil cead athraithe acu don tsamhail sin.

Buigdheisiúcháin agus athruithe eileLink to this heading

  • Cosc ar stát idirbheart ó sceitheadh ó iarratas amháin go dtí an chéad iarratas eile (#19707).

  • Athraigh comhréir ordaithe SQL chun a bheith comhoiriúnach le MySQL 4 (#19702).

  • Cuireadh comhoiriúnacht ar ais le sean-phasfhocail MD5 neamh-shailte (#18144).

  • Feabhsuithe agus ceartúcháin iomadúla doiciméadúcháin.