Django 3.0.13 release notes

2021 年 2 月 19 日

Django 3.0.13 fixes a security issue in 3.0.12.

CVE-2021-23336:通过 django.utils.http.limited_parse_qsl() 进行网络缓存投毒

Django 包含一个 urllib.parse.parse_qsl() 的副本,它是为了回溯一些安全修复而添加的。最近又发布了一个安全修复,使 parse_qsl() 不再允许使用 ; 作为默认的查询参数分隔符。Django 现在包含了这个修正。更多细节请参见 bpo-42967