CVE-2025-57833
Django 4.2 (4.2.24 से पहले), 5.1 (5.1.12 से पहले) और 5.2 (5.2.6 से पहले) में एक समस्या खोजी गई। FilteredRelation, कॉलम उपनामों में SQL इंजेक्शन के अधीन है, जिसमें उपयुक्त रूप से तैयार किया गया...
- प्रकाशित
- 3 सित॰ 2025
- अद्यतन
- 4 नव॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Django 4.2 (4.2.24 से पहले), 5.1 (5.1.12 से पहले) और 5.2 (5.2.6 से पहले) में एक समस्या खोजी गई। FilteredRelation, कॉलम उपनामों में SQL इंजेक्शन के अधीन है, जिसमें उपयुक्त रूप से तैयार किया गया डिक्शनरी, डिक्शनरी विस्तार के साथ, QuerySet.annotate() या QuerySet.alias() को पारित **kwargs के रूप में उपयोग किया जाता है।
स्रोत
5उदाहरण असुरक्षित अनुप्रयोग CVE-2025–57833 के लिए
Django के annotate() और alias() मेथड्स में डायनामिक अलियास के माध्यम से SQL इंजेक्शन (CVE-2025-57833) प्रदर्शित करने वाला शैक्षिक प्रूफ-ऑफ-कॉन्सेप्ट। इसमें असुरक्षित कोड, एक्सप्लॉइटेशन उदाहरण और फिक्स विश्लेषण शामिल है।
- CVE-2025-57833अनुसंधान
हमने CVE-2025-57833 का परीक्षण करने के लिए एक वातावरण तैयार किया है। यह वातावरण AI का उपयोग करके बनाया गया है, इसलिए इसमें निरंतर संशोधन हो सकता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।