CVE-2025-64459
Potencial injeção de SQL via argumento de palavra-chave _connector nos objetos QuerySet e Q
- Publicado
- 5 de nov. de 2025
- Atualizado
- 26 de fev. de 2026
- Atribuindo CNA
- DSF
- Evidência observada
- 3 de dez. de 2025
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NModerado · próximos 30 dias
- Percentil
- 97,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Foi descoberto um problema nas versões 5.1 anteriores a 5.1.14, 4.2 anteriores a 4.2.26 e 5.2 anteriores a 5.2.8. Os métodos `QuerySet.filter()`, `QuerySet.exclude()` e `QuerySet.get()`, e a classe `Q()`, estão sujeitos a injeção de SQL ao usar um dicionário cuidadosamente elaborado, com expansão de dicionário, como o argumento `_connector`. As séries anteriores do Django sem suporte (como 5.0.x, 4.1.x e 3.2.x) não foram avaliadas e também podem ser afetadas. O Django gostaria de agradecer a cyberstan por relatar este problema.
Fontes
10Vulnerabilidade: Injeção SQL via QuerySet e desempacotamento de argumento de palavra-chave Q(). CVE ID: CVE-2025-64459 Severidade: Crítica (CVSS 9.1) Versões Afetadas: Django 5.1 < 5.1.14, 4.2 < 4.2.26, e 5.2 < 5.2.8. Pesquisador: Cyberstan (Universidade de Warwick)
- RedTeamBrasil-CVE-2025-64459Exploit
NEO-SQLi — explora a Injeção SQL do Django _connector (CVE-2025-64459) | canal RedTeam Brasil
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.