Nótaí scaoilte Django 1.7.9Link to this heading
8 Iúil, 2015
Socraíonn Django 1.7.9 roinnt saincheisteanna slándála agus fabhtanna i 1.7.8.
Féidearthacht seirbhíse a dhiúltú trí siopa seisiúin aLink to this heading
I leaganacha roimhe seo de Django, chruthaigh na hiasail seisiúin taifead folamh nua sa stóras seisiúin am ar bith a ndearnadh rochtain ar request.session agus cuireadh eochair seisiúin ar fáil sna fianáin iarratais nach raibh taifead seisiúin acu cheana féin. D'fhéadfadh sé seo ligean d'ionsaitheoir go leor taifead seisiúin nua a chruthú go héasca go simplí trí iarratais arís agus arís eile a sheoladh le heochracha seisiúin anaithnid, d'fhéadfadh go líonfadh siad stór an tseisiúin nó go ndéanfaí taifid seisiúin úsáideoirí eile a dhíshealbhú.
Ní chruthaíonn na cúltaca seisiúin ionsuite taifead seisiúin anois ach amháin má dhéantar an seisiún a mhodhnú i ndáiríre; ní chruthaítear taifid Dá bhrí sin ní féidir an DoS féideartha seo a dhéanamh anois ach má roghnaíonn an suíomh dearcadh modhnaithe seisiún a nochtadh d'úsáideoirí gan ainm.
Toisc go socraíodh gach cúltaca seisiúin ionsuite ar leithligh (seachas socrú i gcreat croí-sheisiúin), ba cheart do chothabhálaí cúltaca seisiúin tríú páirtí a sheiceáil an bhfuil an leochaileacht chéanna i láthair ina gcúltaca agus é a cheartú más amhlaidh.
Féidearthacht insteallta ceanntásc ós rud é go nglacann bailíochtóirí línLink to this heading
Níor chuir cuid de bhailíochtóirí ionsuite Django (:class: ~django.core.validators.emailValidator, go dáiríre) cosc ar charachtair líne nua (mar gheall ar úsáid $ in ionad \ Z sna nathanna rialta). Má úsáideann tú luachanna le línte nua i gceanntásca freagra HTTP nó ríomhphoist, féadfaidh ionsaithe insteallta ceanntásc a fhulaingt Níl Django féin leochaileach toisc go gcuireann: class: ~django.http.HttpResponse agus cosc ar na fóntais seolta ríomhphoist in:mod: django.core.mail línte nua i gceanntásca HTTP agus SMTP, faoi seach. Cé go bhfuil na bailíochtóirí socraithe i Django, má tá freagraí HTTP nó teachtaireachtaí ríomhphoist á chruthú agat ar bhealaí eile, is smaoineamh maith é a chinntiú go gcuireann na modhanna sin cosc ar líne nua freisin. B'fhéidir gur mhaith leat a bhailíochtú freisin nach bhfuil línte nua gan choinne ag aon sonraí atá ann cheana i d'iarratas.
validate_ipv4_address(),
validate_slug(), and
URLValidator are also affected, however, as
of Django 1.6 the GenericIPAddresseField, IPAddressField,
SlugField, and URLField form fields which use these validators all
strip the input, so the possibility of newlines entering your data only exists
if you are using these validators outside of the form fields.
Tá an fheidhm validate_integer () ``neamhdhoiciméadaithe, neamhúsáidte go hinmheánach níos déine anois mar a bhailíochnaíonn sé abairt rialta a úsáid in ionad an luach a chaitheamh ag baint úsáide as ``int () agus seiceáil an ardaíodh eisceacht.