Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/malvika-thakur/cve-2019-14234
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणलर्निंग और शिक्षाडेटाबेस सुरक्षालैब और अभ्यास
GitHubmalvika-thakur/cve-2019-14234

CVE-2019-14234

POC-Django JSONField/HStoreField SQL इंजेक्शन भेद्यता (CVE-2019-14234)

रिपॉजिटरी देखें
283 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

POC-Django JSONField/HStoreField SQL इंजेक्शन भेद्यता शोषण (CVE-2019-14234)

Django ने 1 अगस्त 2019 को एक सुरक्षा अपडेट जारी किया, जो JSONField और HStoreField नामक दो मॉडल फ़ील्ड्स में SQL इंजेक्शन भेद्यता को ठीक करता है।

संदर्भ लिंक:

https://www.djangoproject.com/weblog/2019/aug/01/security-releases/ https://www.leavesongs.com/PENETRATION/django-jsonfield-cve-2019-14234.html

इस भेद्यता के लिए आवश्यक है कि डेवलपर JSONField/HStoreField का उपयोग करें; इसके अलावा, queryset के फ़ील्ड नाम को नियंत्रित किया जा सकता है। Django का अंतर्निहित अनुप्रयोग Django-Admin प्रभावित होता है, जो हमें भेद्यता को दोहराने का एक आसान तरीका देता है।

भेद्यता एप्लिकेशन प्रारंभ करें

निम्न कमांड निष्पादित करके एक भेद्य Django 2.2.3 को संकलित करें और प्रारंभ करें:

docker compose build
docker compose up -d

पर्यावरण प्रारंभ होने के बाद, आप http://your-ip:8000 पर Django का होम पेज देख सकते हैं।

भेद्यता दोहराएँ

सबसे पहले, उपयोगकर्ता नाम admin और पासवर्ड a123123123 के साथ Django-Admin http://your-ip:8000/admin/ में लॉग इन करें।

फिर मॉडल Collection के लिस्ट-व्यू http://your-ip:8000/admin/vuln/collection/ पर जाएं:

GET पैरामीटर में detail__a'b=123 जोड़ें, जहाँ detail JSONField है:

http://your-ip:8000/admin/vuln/collection/?detail__a%27b=123

आप देख सकते हैं कि single quote सफलतापूर्वक इंजेक्ट हो गया है, और SQL स्टेटमेंट एक त्रुटि रिपोर्ट करता है:

टूल डाउनलोड करें