Nótaí scaoilte Django 2.2.24Link to this heading
2 Meitheamh, 2021
Socraíonn Django 2.2.24 dhá shaincheist slándála i 2.2.23.
CVE-2021-33203: Aistriú eolaire féideartha trí admindocs`Link to this heading
D'fhéadfadh baill foirne an dearcadh: mod: ~django.contrib.admindocs ``TemplateDetailView ``a úsáid chun comhaid treallach a sheiceáil. Ina theannta sin, má rinne na forbróirí na teimpléid réamhshocraithe admindocs a shaincheapadh (agus má amháin) chun ábhar an chomhaid a nochtadh freisin, ansin ní amháin go mbeadh an t-ann ach ábhar an chomhaid nochtaithe freisin.
Mar mhaolú, cuirtear sláintíocht cosáin i bhfeidhm anois agus ní féidir ach comhaid laistigh de na heolairí fréimhe teimpléid a luchtú.
CVE-2021-33571: Ionsaithe neamhchinnte féideartha SSRF, RFI, agus LFI ó ghlac bailíochtóirí le nialais tosaigh i seoltaí IPv4Link to this heading
URLValidator,
validate_ipv4_address(), and
validate_ipv46_address() didn't prohibit leading
zeros in octal literals. If you used such values you could suffer from
indeterminate SSRF, RFI, and LFI attacks.
validate_ipv4_address() and
validate_ipv46_address() validators were not
affected on Python 3.9.5+.