Denial of Service vulnerability in django-filter
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
django-filter era vulnerable a ataques de denegación de servicio cuando se enviaban números en formato exponencial con exponentes muy grandes (como 1e999999), causando que el servidor se congelara o colapsara. Esto fue corregido en la versión 2.4.0 añadiendo validación de límites.
Las instancias generadas automáticamente de NumberFilter en django-filter < 2.4.0 no validaban la notación exponencial antes de la conversión a entero, permitiendo ataques DoS mediante exponentes extremadamente grandes (ej: 1e50+) que consumían CPU excesiva durante el análisis. La corrección introduce MaxValueValidator con límite predeterminado de 1e50 y método get_max_validator() para personalización.