Django 4.2.17 版本发行说明¶
2024 年 12 月 4 日
Django 4.2.17 修复了 4.2.16 中一个严重程度为“高”的安全问题和一个严重程度为“中等”的安全问题。
CVE-2024-53908: 在 Oracle 上通过 HasKey(lhs, rhs)
潜在的 SQL 注入漏洞¶
在 Oracle 上直接使用 django.db.models.fields.json.HasKey
查找时,如果将不受信任的数据用作 lhs
值,可能会受到 SQL 注入攻击。
通过 __
语法使用 has_key
查找的应用程序不受影响。