CVE-2025-64459
حقن SQL محتمل عبر وسيطة الكلمة المفتاحية _connector في كائنات QuerySet و Q
- تم النشر
- 05/11/2025
- محدث
- 26/02/2026
- تخصيص CNA
- DSF
- الأدلة المرصودة
- 03/12/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف مشكلة في الإصدارات 5.1 قبل 5.1.14، و4.2 قبل 4.2.26، و5.2 قبل 5.2.8. تكون الطرق `QuerySet.filter()` و`QuerySet.exclude()` و`QuerySet.get()`، والفئة `Q()`، عرضة لحقن SQL عند استخدام قاموس مصمم بعناية، مع توسيع القاموس، كوسيطة `_connector`. لم يتم تقييم سلاسل Django الأقدم غير المدعومة (مثل 5.0.x و4.1.x و3.2.x) وقد تتأثر أيضًا. تود Django أن تشكر cyberstan على الإبلاغ عن هذه المشكلة.
المصادر
10ثغرة: حقن SQL عبر تفكيك وسيطات الكلمات المفتاحية في QuerySet و Q(). معرف CVE: CVE-2025-64459 الخطورة: حرجة (CVSS 9.1) الإصدارات المتأثرة: Django 5.1 < 5.1.14، 4.2 < 4.2.26، و 5.2 < 5.2.8. الباحث: Cyberstan (جامعة وارويك)
- RedTeamBrasil-CVE-2025-64459استغلال
NEO-SQLi — استغلال حقن SQL في Django _connector (CVE-2025-64459) | canal RedTeam Brasil
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.