CVE-2021-35042
Django 3.1.x قبل 3.1.13 و3.2.x قبل 3.2.5 تسمح بحقن SQL في QuerySet.order_by إذا كان order_by مدخلات غير موثوقة من عميل لتطبيق ويب.
- تم النشر
- 02/07/2021
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Django 3.1.x قبل 3.1.13 و3.2.x قبل 3.2.5 تسمح بحقن SQL في QuerySet.order_by إذا كان order_by مدخلات غير موثوقة من عميل لتطبيق ويب.
المصادر
6ثغرة حقن SQL في Django
إثبات مفهوم تفاعلي يوضح ثغرة حقن SQL في Django (CVE-2021-35042) مع استغلال خطوة بخطوة ضد قواعد بيانات SQLite وPostgreSQL.
تحليل أساسي حول CVE-2021-35942. حقن SQL في Django.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.