Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
django-cve-2025-64459 — SQLインジェクションの脆弱性を実演するデモアプリケーション(django 5.2.7) | Kitploit
ツール/GitHubGitHub/joshualent/django-cve-2025-64459
脆弱性分析ウェブアプリケーション悪用ペネトレーションテスト学習と教育データベースセキュリティ
GitHubjoshualent/django-cve-2025-64459

django-cve-2025-64459

SQLインジェクションの脆弱性を実演するデモアプリケーション(django 5.2.7)

リポジトリを見る
12ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Django CVE-2025-64459

このアプリケーションは、複数のDjangoバージョンに影響を与えるCVE-2025-64459を実演しています。この脆弱性は、新しいリリースのDjangoで修正されています。

SQLインジェクション

SQLインジェクションとは、ユーザーが提供した入力がSQLクエリの一部として扱われることで、攻撃者がクエリの動作を変更し、本来アクセスできないデータを公開または改ざんできる脆弱性です。

脆弱性の説明

これはDjangoのQuerySetおよびQオブジェクトにおけるSQLインジェクションの脆弱性であり、データ漏洩につながる可能性があります。本エクスプロイトは、クエリパラメータをDjangoのQuerySetに渡すことによって発生し、ユーザーが_connectorキーと_negatedキーを設定して任意のSQL断片を実行できるようになります。

このアプリでは、ホームURLルートでエクスプロイトが実行されます。cve.hyperf.app/?_connector=OR 1=1 ORにアクセスすると、SQLクエリにOR 1=1 ORが挿入され、フィルタがすべてのレコードに一致するため、すべての結果が返されます。この場合、アーカイブ済みまたはDRAFTステータスに設定された投稿が公開されます。

ローカルでの実行

[!NOTE]
db.sqlite3と.envは、エクスプロイト用のデータベースをセットアップするために意図的にgitで追跡されています。

リポジトリをクローンし、uvで依存関係を同期します。 uv sync

開発サーバーを起動します。 uv run manage.py runserver

ツールをダウンロード