Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
django-cve-2025-64459 — applicazione demo che mostra un exploit di SQL Injection in django 5.2.7 | Kitploit
Strumenti/GitHubGitHub/joshualent/django-cve-2025-64459
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSicurezza dei Database
GitHubjoshualent/django-cve-2025-64459

django-cve-2025-64459

applicazione demo che mostra un exploit di SQL Injection in django 5.2.7

Vedi Repository
1 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Django CVE-2025-64459

Questa applicazione illustra la CVE-2025-64459 che colpisce diverse versioni di Django. Questa vulnerabilità è stata corretta nelle versioni più recenti di Django.

Iniezione SQL

L'iniezione SQL avviene quando l'input fornito dall'utente viene trattato come parte di una query SQL, consentendo a un attaccante di modificare il funzionamento della query ed esporre o alterare dati a cui non dovrebbe avere accesso.

Descrizione della vulnerabilità

Questa è una vulnerabilità di iniezione SQL nei QuerySet e negli oggetti Q di Django che può causare l'esposizione dei dati. L'exploit è il risultato del passaggio di parametri di query a un QuerySet di Django, dove l'utente può impostare le chiavi _connector e _negated per eseguire frammenti SQL arbitrari.

In questa app, l'exploit viene eseguito sulla route dell'URL home. Visitando cve.hyperf.app/?_connector=OR 1=1 OR viene inserito OR 1=1 OR nella query SQL, il che significa che il filtro corrisponderà a ogni record e verranno restituiti tutti i risultati. In questo caso, vengono esposti i post che sono archiviati o impostati allo stato DRAFT.

Esecuzione locale

[!NOTE]
db.sqlite3 e .env sono intenzionalmente tracciati da git per configurare il database per l'exploit.

clona il repository e sincronizza le dipendenze con uv. uv sync

Avvia il server di sviluppo. uv run manage.py runserver

Scarica lo strumento