CVE-2025-64459
Mögliche SQL-Injection über das Schlüsselwortargument _connector in QuerySet- und Q-Objekten
- Veröffentlicht
- 05.11.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- DSF
- Beweise beobachtet
- 03.12.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NMittel · nächste 30 Tage
- Perzentil
- 97,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ein Problem wurde in 5.1 vor 5.1.14, 4.2 vor 4.2.26 und 5.2 vor 5.2.8 entdeckt. Die Methoden `QuerySet.filter()`, `QuerySet.exclude()` und `QuerySet.get()` sowie die Klasse `Q()` sind anfällig für SQL-Injection, wenn ein entsprechend präpariertes Wörterbuch mit Wörterbuch-Expansion als das Argument `_connector` verwendet wird. Frühere, nicht unterstützte Django-Serien (wie 5.0.x, 4.1.x und 3.2.x) wurden nicht evaluiert und könnten ebenfalls betroffen sein. Django möchte cyberstan für die Meldung dieses Problems danken.
Quellen
10Schwachstelle: SQL Injection über QuerySet und das Entpacken von Schlüsselwortargumenten von Q(). CVE-ID: CVE-2025-64459 Schweregrad: Kritisch (CVSS 9.1) Betroffene Versionen: Django 5.1 < 5.1.14, 4.2 < 4.2.26 und 5.2 < 5.2.8. Forscher: Cyberstan (University of Warwick)
- RedTeamBrasil-CVE-2025-64459Exploit
NEO-SQLi — Exploit für Django _connector SQL Injection (CVE-2025-64459) | Kanal RedTeam Brasil
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.