
Injection SQL via entrée non assainie de QuerySet.order_by()
Injection SQL via une entrée non assainie de QuerySet.order_by()
Exécutez ./setup.sh pour la configuration initiale
Ouvrez l'image Docker pour initialiser la base de données :
docker exec -it {container_id} /bin/bash
Et exécutez les commandes suivantes :
python manage.py makemigrations cve202135042
python manage.py migrate
Démarrez les instances avec :
docker-compose up
Ouvrez maintenant l'URL suivante pour charger les données d'exemple :
http://localhost:8000/load_example_data
Rendez-vous ensuite sur la page vulnérable à l'adresse : http://localhost:8000/users/
Exploitez le paramètre à l'adresse : http://localhost:8000/users/?order_by=name