---
title: "Django 3.2.11 版本发行说明"
version: 4.2
locale: zh-hans
source: https://docs.djangoproject.com/zh-hans/4.2/releases/3.2.11/
canonical: https://djangodocs.dev/zh-hans/4.2/releases/3.2.11/
---
# Django 3.2.11 版本发行说明

*2022 年 1 月 4 日*

Django 3.2.11 修复了 3.2.10 版本中一个严重程度为"中"的安全问题和两个严重程度为"低"的安全问题。

## CVE-2021-45115: `UserAttributeSimilarityValidator` 中存在拒绝服务的可能性

[`UserAttributeSimilarityValidator`](/zh-hans/4.2/topics/auth/passwords/#django.contrib.auth.password_validation.UserAttributeSimilarityValidator) 在评估相对于比较值人工过大的提交密码时产生了显着的开销。在假设用户注册的访问是不受限制的情况下，这为拒绝服务攻击提供了潜在的攻击矢量。

为了缓解这个问题，`UserAttributeSimilarityValidator` 现在会忽略相对较长的值。

根据 [Django 安全政策](/zh-hans/4.2/internals/security/#security-disclosure)，这个问题的严重性为“中等”。

## CVE-2021-45116: `dictsort` 模板过滤器中存在潜在的信息泄露漏洞

由于利用了 Django 模板语言的变量解析逻辑，如果传递了一个经过适当精心制作的键，[`dictsort`](/zh-hans/4.2/ref/templates/builtins/#std-templatefilter-dictsort) 模板过滤器有潜在的信息泄露或意外的方法调用漏洞。

为了避免这种可能性，`dictsort` 现在使用了受限的解析逻辑，不会调用方法，也不允许在字典上进行索引。

提醒一下，所有不受信任的用户输入在使用前都应进行验证。

根据 [Django 安全政策](/zh-hans/4.2/internals/security/#security-disclosure)，这个问题的严重性为“低”。

## CVE-2021-45452: 通过 `Storage.save()` 可能存在目录遍历漏洞

如果直接传递经过适当精心制作的文件名，`Storage.save()` 允许目录遍历。

根据 [Django 安全政策](/zh-hans/4.2/internals/security/#security-disclosure)，这个问题的严重性为“低”。
