Nótaí scaoilte Django 4.2.15Link to this heading

6 Lúnasa, 2024

Socraíonn Django 4.2.15 trí shaincheist slándála le déine “measartha”, saincheist slándála amháin le déine “ard”, agus aischéimniú i 4.2.14.

CVE-2024-41989: Ídiú cuimhne i ``django.utils.numberformat.floatformat () ``Link to this heading

Má fuair: tFilter: floatformat léiriú teaghrán ar uimhir i nótaí eolaíoch le heaspóntóir mór, d'fhéadfadh tomhaltas suntasach cuimhne a bheith mar thoradh air.

Chun é seo a sheachaint, cuirtear deacháin le níos mó ná 200 dhigit ar ais anois mar atá.

CVE-2024-41990: Leochaileacht féideartha a dhiúltú seirbhíse i ``django.utils.html.urlize () ``Link to this heading

Bhí: tfilter: urlize agus:tfilter: urlizetrunc faoi réir ionsaí féideartha diúltaithe seirbhíse trí ionchuir an-mhóra le seicheamh sonrach carachtair.

CVE-2024-41991: Leochaileacht féideartha a dhiúltú seirbhíse i django.utils.html.urlize () ``agus ``adminURLFieldWidgetLink to this heading

Bhí: tfilter: urlize, :tfilter: urlizetrunc, agus adminURLFieldWidget faoi réir ionsaí diúltaithe seirbhíse féideartha trí ionchuir áirithe le líon an-mhór carachtair Unicode.

CVE-2024-42005: Instealladh SQL féideartha i QuerySet.Values () ``agus ``values_list ()Link to this heading

QuerySet.values() and values_list() methods on models with a JSONField were subject to SQL injection in column aliases, via a crafted JSON object key as a passed *arg.

BuigdheisiúcháinLink to this heading

  • Socraigh aischéimniú i Django 4.2.14 a bhí ina chúis le timpiste in LocalEmiddleware agus cód teanga á phróiseáil os cionn 500 carachtar (:ticket: 35627).