Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2019-14234 — POC-Django JSONField/HStoreField SQL इंजेक्शन भेद्यता (CVE-2019-14234) | Kitploit
उपकरण/GitHubGitHub/malvika-thakur/cve-2019-14234
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणलर्निंग और शिक्षाडेटाबेस सुरक्षालैब और अभ्यास
GitHubmalvika-thakur/cve-2019-14234

CVE-2019-14234

POC-Django JSONField/HStoreField SQL इंजेक्शन भेद्यता (CVE-2019-14234)

रिपॉजिटरी देखें
222 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

POC-Django JSONField/HStoreField SQL इंजेक्शन भेद्यता शोषण (CVE-2019-14234)

Django ने 1 अगस्त 2019 को एक सुरक्षा अपडेट जारी किया, जो JSONField और HStoreField नामक दो मॉडल फ़ील्ड्स में SQL इंजेक्शन भेद्यता को ठीक करता है।

संदर्भ लिंक:

https://www.djangoproject.com/weblog/2019/aug/01/security-releases/ https://www.leavesongs.com/PENETRATION/django-jsonfield-cve-2019-14234.html

इस भेद्यता के लिए आवश्यक है कि डेवलपर JSONField/HStoreField का उपयोग करें; इसके अलावा, queryset के फ़ील्ड नाम को नियंत्रित किया जा सकता है। Django का अंतर्निहित अनुप्रयोग Django-Admin प्रभावित होता है, जो हमें भेद्यता को दोहराने का एक आसान तरीका देता है।

भेद्यता एप्लिकेशन प्रारंभ करें

निम्न कमांड निष्पादित करके एक भेद्य Django 2.2.3 को संकलित करें और प्रारंभ करें:

root@kitploit:~
docker compose build
docker compose up -d

पर्यावरण प्रारंभ होने के बाद, आप http://your-ip:8000 पर Django का होम पेज देख सकते हैं।

भेद्यता दोहराएँ

सबसे पहले, उपयोगकर्ता नाम admin और पासवर्ड a123123123 के साथ Django-Admin में लॉग इन करें।

http://your-ip:8000/admin/

फिर मॉडल Collection के लिस्ट-व्यू http://your-ip:8000/admin/vuln/collection/ पर जाएं:

GET पैरामीटर में detail__a'b=123 जोड़ें, जहाँ detail JSONField है:

http://your-ip:8000/admin/vuln/collection/?detail__a%27b=123

आप देख सकते हैं कि single quote सफलतापूर्वक इंजेक्ट हो गया है, और SQL स्टेटमेंट एक त्रुटि रिपोर्ट करता है:

टूल डाउनलोड करें