2022 年 1 月 4 日
Django 2.2.26 修复了 2.2.25 版本中一个“中等”严重性的安全问题和两个“低”严重性的安全问题。
UserAttributeSimilarityValidator 中存在拒绝服务的可能性¶UserAttributeSimilarityValidator 在评估相对于比较值人工过大的提交密码时产生了显着的开销。在假设用户注册的访问是不受限制的情况下,这为拒绝服务攻击提供了潜在的攻击矢量。
为了缓解这个问题,UserAttributeSimilarityValidator 现在会忽略相对较长的值。
This issue has severity "medium" according to the Django security policy.
dictsort 模板过滤器中存在潜在的信息泄露漏洞¶由于利用了 Django 模板语言的变量解析逻辑,如果传递了一个经过适当精心制作的键,dictsort 模板过滤器有潜在的信息泄露或意外的方法调用漏洞。
为了避免这种可能性,dictsort 现在使用了受限的解析逻辑,不会调用方法,也不允许在字典上进行索引。
提醒一下,所有不受信任的用户输入在使用前都应进行验证。
This issue has severity "low" according to the Django security policy.
Storage.save() 可能存在目录遍历漏洞¶如果直接传递经过适当精心制作的文件名,Storage.save() 允许目录遍历。
This issue has severity "low" according to the Django security policy.
8月 05, 2026