Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
django-cve-2025-64459 — Demo-Anwendung, die einen SQL-Injection-Exploit in Django 5.2.7 demonstriert | Kitploit
Tools/GitHubGitHub/joshualent/django-cve-2025-64459
SchwachstellenanalyseWebanwendungs-ExploitationPenetrationstestsLernen & BildungDatenbanksicherheit
GitHubjoshualent/django-cve-2025-64459

django-cve-2025-64459

Demo-Anwendung, die einen SQL-Injection-Exploit in Django 5.2.7 demonstriert

Repository anzeigen
1vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Django CVE-2025-64459

Diese Anwendung demonstriert CVE-2025-64459, das mehrere Django-Versionen betrifft. Diese Schwachstelle wurde in neueren Django-Versionen behoben.

SQL-Injection

SQL-Injection tritt auf, wenn vom Benutzer bereitgestellte Eingaben als Teil einer SQL-Abfrage behandelt werden. Dadurch kann ein Angreifer die Funktionsweise der Abfrage ändern und auf Daten zugreifen oder diese verändern, auf die er normalerweise keinen Zugriff hätte.

Beschreibung der Schwachstelle

Dies ist eine SQL-Injection-Schwachstelle in Django-QuerySets und Q-Objekten, die zur Offenlegung von Daten führen kann. Der Exploit entsteht durch die Übergabe von Abfrageparametern an ein Django-QuerySet, wobei der Benutzer die Schlüssel _connector und _negated setzen kann, um beliebige SQL-Fragmente auszuführen.

In dieser App wird der Exploit über die Startseitenroute ausgeführt. Der Aufruf von cve.hyperf.app/?_connector=OR 1=1 OR fügt OR 1=1 OR in die SQL-Abfrage ein, sodass der Filter jeden Datensatz trifft und alle Ergebnisse zurückgegeben werden. In diesem Fall werden Beiträge offengelegt, die archiviert oder auf den Status DRAFT gesetzt sind.

Lokales Ausführen

[!NOTE]
db.sqlite3 und .env werden absichtlich von git verfolgt, um die Datenbank für den Exploit einzurichten.

Repo klonen und Abhängigkeiten mit uv synchronisieren. uv sync

Entwicklungsserver starten. uv run manage.py runserver

Tool herunterladen