Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
django-cve-2025-64459 — aplicación demo que muestra un exploit de inyección SQL en django 5.2.7 | Kitploit
Herramientas/GitHubGitHub/joshualent/django-cve-2025-64459
Análisis de VulnerabilidadesExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónSeguridad de Bases de Datos
GitHubjoshualent/django-cve-2025-64459

django-cve-2025-64459

aplicación demo que muestra un exploit de inyección SQL en django 5.2.7

Ver Repositorio
10hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Django CVE-2025-64459

Esta aplicación demuestra CVE-2025-64459 que afecta a múltiples versiones de Django. Esta vulnerabilidad ha sido corregida en versiones más recientes de Django.

SQL Injection

SQL Injection es cuando la entrada proporcionada por el usuario se trata como parte de una consulta SQL, lo que permite a un atacante cambiar cómo funciona la consulta y exponer o modificar datos a los que no debería tener acceso.

Descripción de la vulnerabilidad

Esta es una vulnerabilidad de SQL Injection en QuerySets de Django y objetos Q que puede resultar en la exposición de datos. El exploit es consecuencia de pasar parámetros de consulta a un QuerySet de Django, donde el usuario puede establecer las claves _connector y _negated para ejecutar fragmentos SQL arbitrarios.

En esta aplicación, el exploit se realiza en la ruta URL de inicio. Visitar cve.hyperf.app/?_connector=OR 1=1 OR inserta OR 1=1 OR en la consulta SQL, lo que significa que el filtro coincidirá con todos los registros y se devolverán todos los resultados. En este caso, se exponen publicaciones que están archivadas o tienen estado DRAFT.

Ejecución local

[!NOTE]
db.sqlite3 y .env se rastrean intencionalmente con git para configurar la base de datos para el exploit.

Clona el repositorio y sincroniza las dependencias con uv. uv sync

Inicia el servidor de desarrollo. uv run manage.py runserver

Descargar herramienta