Django 2.0.8 release notes¶
1 augusti 2018
Django 2.0.8 åtgärdar ett säkerhetsproblem och flera buggar i 2.0.7.
CVE-2018-14574: Öppen möjlighet till omdirigering i CommonMiddleware
¶
Om inställningarna CommonMiddleware
och APPEND_SLASH
båda är aktiverade, och om projektet har ett URL-mönster som accepterar alla sökvägar som slutar med ett snedstreck (många innehållshanteringssystem har ett sådant mönster), kan en begäran till en skadligt utformad URL på den webbplatsen leda till en omdirigering till en annan webbplats, vilket möjliggör nätfiske och andra attacker.
CommonMiddleware
undviker nu ledande snedstreck för att förhindra omdirigeringar till andra domäner.