Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
django-cve-2025-64459 — aplicação de demonstração mostrando exploração de injeção SQL no django 5.2.7 | Kitploit
Ferramentas/GitHubGitHub/joshualent/django-cve-2025-64459
Análise de VulnerabilidadesExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoSegurança de Banco de Dados
GitHubjoshualent/django-cve-2025-64459

django-cve-2025-64459

aplicação de demonstração mostrando exploração de injeção SQL no django 5.2.7

Ver Repositório
1há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Django CVE-2025-64459

Esta aplicação demonstra a CVE-2025-64459 que afeta múltiplas versões do Django. Esta vulnerabilidade foi corrigida em versões mais recentes do Django.

Injeção SQL

Injeção SQL ocorre quando a entrada fornecida pelo usuário é tratada como parte de uma consulta SQL, permitindo que um atacante altere o funcionamento da consulta e exponha ou modifique dados que não deveria ser capaz de acessar.

Descrição da vulnerabilidade

Esta é uma vulnerabilidade de injeção SQL em QuerySets do Django e objetos Q que pode resultar na exposição de dados. A exploração é resultado da passagem de parâmetros de consulta para um QuerySet do Django, onde o usuário consegue definir as chaves _connector e _negated para executar fragmentos SQL arbitrários.

Nesta aplicação, a exploração é feita na rota URL inicial. Visitar cve.hyperf.app/?_connector=OR 1=1 OR insere OR 1=1 OR na consulta SQL, o que faz com que o filtro corresponda a todos os registos e todos os resultados sejam devolvidos. Neste caso, publicações que estão arquivadas ou definidas para o estado DRAFT são expostas.

Executando localmente

[!NOTE]
db.sqlite3 e .env são intencionalmente rastreados pelo git para configurar a base de dados para a exploração.

Clone o repositório e sincronize as dependências com uv. uv sync

Inicie o servidor de desenvolvimento. uv run manage.py runserver

Baixar ferramenta