CVE-2025-64459
Potenziale iniezione SQL tramite l'argomento keyword _connector negli oggetti QuerySet e Q
- Pubblicato
- 5 nov 2025
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- DSF
- Evidenza osservata
- 3 dic 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NModerato · prossimi 30 giorni
- Percentile
- 97,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stato scoperto un problema in 5.1 prima della 5.1.14, in 4.2 prima della 4.2.26 e in 5.2 prima della 5.2.8. I metodi `QuerySet.filter()`, `QuerySet.exclude()` e `QuerySet.get()`, e la classe `Q()`, sono soggetti a SQL injection quando si utilizza un dizionario appositamente predisposto, con espansione del dizionario, come argomento `_connector`. Le serie Django precedenti non supportate (come 5.0.x, 4.1.x e 3.2.x) non sono state valutate e potrebbero essere anch'esse interessate. Django desidera ringraziare cyberstan per aver segnalato questo problema.
Fonti
10Vulnerabilità: SQL Injection tramite unpacking degli argomenti keyword di QuerySet e Q(). CVE ID: CVE-2025-64459 Gravità: Critica (CVSS 9.1) Versioni Affette: Django 5.1 < 5.1.14, 4.2 < 4.2.26, e 5.2 < 5.2.8. Ricercatore: Cyberstan (University of Warwick)
- RedTeamBrasil-CVE-2025-64459Exploit
NEO-SQLi — sfrutta la SQL Injection di Django _connector (CVE-2025-64459) | canale RedTeam Brasil
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.