
CVE-2022-34265 ثغرة أمنية
ملخص الثغرة
هذه الثغرة ناتجة عن معالجة غير صحيحة للسلاسل النصية عند تنفيذ SQL لوسائط الدالتين Trunc و Extract المستخدمتين لبيانات التاريخ في Django. من خلال تحديد معاملات الطلب كما هي في وسيط kind الخاص بـ Trunc أو وسيط lookup_name الخاص بـ Extract، هناك خطر من تنفيذ عبارات SQL عشوائية. من خلال استغلال هذه الثغرة، يمكن لطرف ثالث إرسال أوامر إلى قاعدة البيانات للوصول إلى بيانات غير مصرح بها أو حذف قاعدة البيانات.