Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2019-14234 — POC-Django Vulnerabilidad de Inyección SQL en JSONField/HStoreField (CVE-2019-14234) | Kitploit
Herramientas/GitHubGitHub/malvika-thakur/cve-2019-14234
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAprendizaje y EducaciónSeguridad de Bases de DatosLabs y Práctica
GitHubmalvika-thakur/cve-2019-14234

CVE-2019-14234

POC-Django Vulnerabilidad de Inyección SQL en JSONField/HStoreField (CVE-2019-14234)

Ver Repositorio
22hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

POC-Django Exploit de Vulnerabilidad de Inyección SQL en JSONField/HStoreField (CVE-2019-14234)

Django publicó una actualización de seguridad el 1 de agosto de 2019, que corrige una vulnerabilidad de inyección SQL en los dos campos de modelo JSONField y HStoreField.

Enlace de referencia:

https://www.djangoproject.com/weblog/2019/aug/01/security-releases/ https://www.leavesongs.com/PENETRATION/django-jsonfield-cve-2019-14234.html

La vulnerabilidad requiere que el desarrollador use JSONField/HStoreField; además, el nombre del campo del queryset puede ser controlado. La aplicación integrada de Django, Django-Admin, está afectada, lo que nos da una manera fácil de reproducir la vulnerabilidad.

Iniciar la Aplicación Vulnerable

Compila e inicia una versión vulnerable de Django 2.2.3 ejecutando el siguiente comando:

root@kitploit:~
docker compose build
docker compose up -d

Después de iniciar el entorno, puedes ver la página principal de Django en http://your-ip:8000.

Reproducir la Vulnerabilidad

Primero, inicia sesión en Django-Admin http://your-ip:8000/admin/ con el nombre de usuario y la contraseña .

admin
a123123123

Luego ve a la vista de lista http://your-ip:8000/admin/vuln/collection/ del modelo Collection:

Agrega detail__a'b=123 al parámetro GET, donde detail es el campo JSONField:

http://your-ip:8000/admin/vuln/collection/?detail__a%27b=123

Puedes ver que la comilla simple se ha inyectado con éxito y la declaración SQL reporta un error:

Descargar herramienta