CVE-2025-64459
Potencial inyección SQL a través del argumento de palabra clave _connector en objetos QuerySet y Q
- Publicado
- 5 nov 2025
- Actualizado
- 26 feb 2026
- Asignación de CNA
- DSF
- Evidencia observada
- 3 dic 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NModerado · próximos 30 días
- Percentil
- 97,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se descubrió un problema en 5.1 anterior a 5.1.14, 4.2 anterior a 4.2.26 y 5.2 anterior a 5.2.8. Los métodos 'QuerySet.filter()', 'QuerySet.exclude()' y 'QuerySet.get()', y la clase 'Q()', están sujetos a inyección SQL cuando se utiliza un diccionario adecuadamente diseñado, con expansión de diccionario, como argumento '_connector'. Series anteriores de Django sin soporte (como 5.0.x, 4.1.x y 3.2.x) no fueron evaluadas y también pueden verse afectadas. Django desea agradecer a cyberstan por informar de este problema.
Fuentes
10Vulnerabilidad: SQL Injection a través de QuerySet y desempaquetado de argumentos de palabra clave Q(). CVE ID: CVE-2025-64459 Gravedad: Crítica (CVSS 9.1) Versiones afectadas: Django 5.1 < 5.1.14, 4.2 < 4.2.26 y 5.2 < 5.2.8. Investigador: Cyberstan (Universidad de Warwick)
- RedTeamBrasil-CVE-2025-64459Exploit
NEO-SQLi — exploit de inyección SQL en Django _connector (CVE-2025-64459) | canal RedTeam Brasil
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.