CVE-2025-57833
Se descubrió un problema en Django 4.2 anterior a 4.2.24, 5.1 anterior a 5.1.12 y 5.2 anterior a 5.2.6. FilteredRelation es susceptible a inyección SQL en...
- Publicado
- 3 sept 2025
- Actualizado
- 4 nov 2025
- Asignación de CNA
- mitre
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 96,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se descubrió un problema en Django 4.2 anterior a 4.2.24, 5.1 anterior a 5.1.12 y 5.2 anterior a 5.2.6. FilteredRelation es susceptible a inyección SQL en alias de columnas, mediante un diccionario cuidadosamente elaborado, con expansión de diccionario, como los **kwargs pasados a QuerySet.annotate() o QuerySet.alias().
Fuentes
5Ejemplo de aplicación vulnerable para CVE-2025–57833
Prueba de concepto educativa que demuestra la inyección SQL a través de alias dinámicos en los métodos annotate() y alias() de Django (CVE-2025-57833). Incluye código vulnerable, ejemplo de explotación y análisis de la corrección.
- CVE-2025-57833Investigación
Hemos configurado un entorno para probar CVE-2025-57833. Este entorno fue construido usando IA, por lo que está sujeto a modificaciones continuas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.