
aplicación demo que muestra un exploit de inyección SQL en django 5.2.7
Esta aplicación demuestra CVE-2025-64459 que afecta a múltiples versiones de Django. Esta vulnerabilidad ha sido corregida en versiones más recientes de Django.
SQL Injection es cuando la entrada proporcionada por el usuario se trata como parte de una consulta SQL, lo que permite a un atacante cambiar cómo funciona la consulta y exponer o modificar datos a los que no debería tener acceso.
Esta es una vulnerabilidad de SQL Injection en QuerySets de Django y objetos Q que puede resultar en la exposición de datos. El exploit es consecuencia de pasar parámetros de consulta a un QuerySet de Django, donde el usuario puede establecer las claves _connector y _negated para ejecutar fragmentos SQL arbitrarios.
En esta aplicación, el exploit se realiza en la ruta URL de inicio. Visitar cve.hyperf.app/?_connector=OR 1=1 OR inserta OR 1=1 OR en la consulta SQL, lo que significa que el filtro coincidirá con todos los registros y se devolverán todos los resultados. En este caso, se exponen publicaciones que están archivadas o tienen estado DRAFT.
[!NOTE]
db.sqlite3 y .env se rastrean intencionalmente con git para configurar la base de datos para el exploit.
Clona el repositorio y sincroniza las dependencias con uv.
uv sync
Inicia el servidor de desarrollo.
uv run manage.py runserver