CVE-2022-34265
تم اكتشاف مشكلة في Django 3.2 قبل الإصدار 3.2.14 وفي 4.0 قبل الإصدار 4.0.6. دوال قاعدة البيانات Trunc() و Extract() معرضة لحقن SQL إذا تم استخدام بيانات غير...
- تم النشر
- 04/07/2022
- محدث
- 13/02/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف مشكلة في Django 3.2 قبل الإصدار 3.2.14 وفي 4.0 قبل الإصدار 4.0.6. دوال قاعدة البيانات Trunc() و Extract() معرضة لحقن SQL إذا تم استخدام بيانات غير موثوقة كقيمة kind/lookup_name. التطبيقات التي تقيّد اختيار lookup name و kind إلى قائمة آمنة معروفة غير متأثرة.
المصادر
5PoC لـ CVE-2022-34265 (Django)
# تحدي CTF قائم على Docker يوضح حقن SQL في دوال Trunc() و Extract() الخاصة بـ Django (CVE-2022-34265) مع أمثلة على حمولات قائمة على UNION.
PoC لـ CVE-2022-34265
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.