Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2019-14234 — POC-Django JSONField/HStoreField Vulnerabilità di SQL Injection (CVE-2019-14234) | Kitploit
Strumenti/GitHubGitHub/malvika-thakur/cve-2019-14234
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebApprendimento e FormazioneSicurezza dei DatabaseLab e Pratica
GitHubmalvika-thakur/cve-2019-14234

CVE-2019-14234

POC-Django JSONField/HStoreField Vulnerabilità di SQL Injection (CVE-2019-14234)

Vedi Repository
22 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

POC-Django JSONField/HStoreField Vulnerabilità di SQL Injection Exploit (CVE-2019-14234)

Django ha rilasciato un aggiornamento di sicurezza il 1 agosto 2019, che corregge una vulnerabilità di SQL injection nei due campi del modello JSONField e HStoreField.

Link di riferimento:

https://www.djangoproject.com/weblog/2019/aug/01/security-releases/ https://www.leavesongs.com/PENETRATION/django-jsonfield-cve-2019-14234.html

La vulnerabilità richiede che lo sviluppatore utilizzi JSONField/HStoreField; inoltre, il nome del campo del queryset può essere controllato. L'applicazione integrata di Django, Django-Admin, è interessata, il che ci fornisce un modo semplice per riprodurre la vulnerabilità.

Avviare l'applicazione vulnerabile

Compila e avvia un Django 2.2.3 vulnerabile eseguendo il seguente comando:

root@kitploit:~
docker compose build
docker compose up -d

Dopo aver avviato l'ambiente, puoi vedere la home page di Django all'indirizzo http://your-ip:8000.

Riprodurre la vulnerabilità

Prima, effettua l'accesso a Django-Admin http://your-ip:8000/admin/ con nome utente admin e password a123123123.

Poi vai alla vista elenco http://your-ip:8000/admin/vuln/collection/ del modello Collection:

Aggiungi detail__a'b=123 al parametro GET, dove detail è il JSONField:

http://your-ip:8000/admin/vuln/collection/?detail__a%27b=123

Puoi vedere che l'apostrofo è stato iniettato con successo, e l'istruzione SQL segnala un errore:

Scarica lo strumento