Django 3.2.25 版本发行说明¶
2024 年 3 月 4 日
Django 3.2.25 修复了一些"中等"严重性的安全问题,以及 3.2.24 版本中的一个错误。
CVE-2024-27351: django.utils.text.Truncator.words()
存在潜在的正则表达式拒绝服务漏洞¶
django.utils.text.Truncator.words()
方法(使用 html=True
)和 truncatewords_html
模板过滤器可能受到潜在的正则表达式拒绝服务攻击,使用精心设计的字符串(对 CVE 2019-14232 和 CVE 2023-43665 的后续)。
漏洞修复¶
修复了 Django 3.2.24 中的一个回归问题,即
intcomma
模板过滤器可能在浮点数的字符串表示中返回一个前导逗号(#35172)。