
CVE-2021-35042 を再現
QuerySet.order_by() への信頼できない入力による SQL インジェクション
以下のコマンドでインスタンスを起動します:
docker-compose up
次に、以下の URL を開いてサンプルデータを読み込みます:
http://localhost:8000/vul_app/setup
その後、脆弱性のあるページにアクセスします: http://localhost:8000/vul_app/
以下のパラメータで脆弱性を悪用します: http://localhost:8000/vul_app/?order_by=name