CVE-2025-64459
Injection SQL potentielle via l'argument nommé _connector dans les objets QuerySet et Q
- Publié
- 5 nov. 2025
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- DSF
- Preuve observée
- 3 déc. 2025
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NModéré · 30 prochains jours
- Percentile
- 97,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Un problème a été découvert dans 5.1 avant 5.1.14, 4.2 avant 4.2.26 et 5.2 avant 5.2.8. Les méthodes `QuerySet.filter()`, `QuerySet.exclude()` et `QuerySet.get()`, ainsi que la classe `Q()`, sont sujettes à une injection SQL lors de l'utilisation d'un dictionnaire judicieusement conçu, avec expansion de dictionnaire, comme argument `_connector`. Les séries Django antérieures, non prises en charge (telles que 5.0.x, 4.1.x et 3.2.x), n'ont pas été évaluées et peuvent également être affectées. Django tient à remercier cyberstan pour avoir signalé ce problème.
Sources
10Vulnérabilité : SQL Injection via QuerySet et Q() déballage d'arguments par mots-clés. CVE ID : CVE-2025-64459 Sévérité : Critique (CVSS 9.1) Versions concernées : Django 5.1 < 5.1.14, 4.2 < 4.2.26, et 5.2 < 5.2.8. Chercheur : Cyberstan (Université de Warwick)
- RedTeamBrasil-CVE-2025-64459Exploit
NEO-SQLi — exploit de l'injection SQL du connecteur Django (CVE-2025-64459) | canal RedTeam Brasil
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.