Python Quiz: post #2577 — TG.ME

Один view-доступ в админке Django писал файлы на диск

Право view на модель со spatial-полем в Django admin — и сервер уже пишет файл на диск. Без единого POST, просто через фильтр в changelist.

4 августа Django выпустил 6.0.8 и 5.2.17, закрыв разом четыре дыры. Самая злая — CVE-2026-15307: lookup_allowed() пропускал в spatial-lookup str и dict вместо геометрии, а GDALRaster тихо разбирал это как растр.

Дальше — по драйверу: запись файла на диск или исходящий запрос прямо с сервера.

Патч режет dict и невалидные GEOSGeometry-строки прямо на входе в lookup. На прямое присваивание полю модели это не влияет — ломается только фильтрация.

Нашли баг Bence Nagy, localhost-detect и kimchunbok_.

🔗 djangoproject.com, github.com
August 7, 2026 10