---
title: "Django 2.2.26 版本发行说明"
version: 5.0
locale: zh-hans
source: https://docs.djangoproject.com/zh-hans/5.0/releases/2.2.26/
canonical: https://djangodocs.dev/zh-hans/5.0/releases/2.2.26/
---
# Django 2.2.26 版本发行说明

*2022 年 1 月 4 日*

Django 2.2.26 修复了 2.2.25 版本中一个“中等”严重性的安全问题和两个“低”严重性的安全问题。

## CVE-2021-45115: `UserAttributeSimilarityValidator` 中存在拒绝服务的可能性

[`UserAttributeSimilarityValidator`](/zh-hans/5.0/topics/auth/passwords/#django.contrib.auth.password_validation.UserAttributeSimilarityValidator) 在评估相对于比较值人工过大的提交密码时产生了显着的开销。在假设用户注册的访问是不受限制的情况下，这为拒绝服务攻击提供了潜在的攻击矢量。

为了缓解这个问题，`UserAttributeSimilarityValidator` 现在会忽略相对较长的值。

根据 [Django 安全政策](/zh-hans/5.0/internals/security/#security-disclosure)，这个问题的严重性为“中等”。

## CVE-2021-45116: `dictsort` 模板过滤器中存在潜在的信息泄露漏洞

由于利用了 Django 模板语言的变量解析逻辑，如果传递了一个经过适当精心制作的键，[`dictsort`](/zh-hans/5.0/ref/templates/builtins/#std-templatefilter-dictsort) 模板过滤器有潜在的信息泄露或意外的方法调用漏洞。

为了避免这种可能性，`dictsort` 现在使用了受限的解析逻辑，不会调用方法，也不允许在字典上进行索引。

提醒一下，所有不受信任的用户输入在使用前都应进行验证。

根据 [Django 安全政策](/zh-hans/5.0/internals/security/#security-disclosure)，这个问题的严重性为“低”。

## CVE-2021-45452: 通过 `Storage.save()` 可能存在目录遍历漏洞

如果直接传递经过适当精心制作的文件名，`Storage.save()` 允许目录遍历。

根据 [Django 安全政策](/zh-hans/5.0/internals/security/#security-disclosure)，这个问题的严重性为“低”。
