Django 3.2.14 リリースノート¶
2022年7月4日
Django 3.2.14 では 3.2.13 における深刻度 "high" のセキュリティの問題を修正しました。
CVE-2022-34265: Potential SQL injection via Trunc(kind) and Extract(lookup_name) arguments¶
Trunc() and
Extract() database functions were
subject to SQL injection if untrusted data was used as a
kind/lookup_name value.
Applications that constrain the lookup name and kind choice to a known safe list are unaffected.