CVE-2021-35042
Django 3.1.x (3.1.13 से पहले) और 3.2.x (3.2.5 से पहले) QuerySet.order_by SQL इंजेक्शन की अनुमति देता है यदि order_by किसी वेब एप्लिकेशन के क्लाइंट से अविश्वसनीय इनपुट है।
- प्रकाशित
- 2 जुल॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Django 3.1.x (3.1.13 से पहले) और 3.2.x (3.2.5 से पहले) QuerySet.order_by SQL इंजेक्शन की अनुमति देता है यदि order_by किसी वेब एप्लिकेशन के क्लाइंट से अविश्वसनीय इनपुट है।
स्रोत
6Django SQL इंजेक्शन भेद्यता
Django SQL इंजेक्शन (CVE-2021-35042) को प्रदर्शित करने वाली इंटरैक्टिव प्रमाण-अवधारणा, जिसमें SQLite और PostgreSQL डेटाबेस के विरुद्ध चरण-दर-चरण शोषण शामिल है।
CVE-2021-35942 के बारे में एक बुनियादी विश्लेषण। Django में SQL इंजेक्शन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।