
Um ambiente de teste autossuficiente para Django CVE-2025-64459. Demonstra injeção de parâmetros QuerySet.filter() via expansão de dicionário usando Docker.
Um ambiente de testes autocontido para Django CVE-2025-64459. Demonstra injeção de parâmetros em QuerySet.filter() via expansão de dicionário usando Docker.
CVE-2025-64459 é uma vulnerabilidade de alta gravidade no Django (especificamente versões < 5.1.14) que permite injeção de parâmetros em QuerySet.filter() quando a entrada do usuário é passada diretamente via expansão de dicionário (por exemplo, **request.GET).
Atacantes podem injetar parâmetros internos como _connector para manipular a lógica da consulta (por exemplo, alterando AND para OR), potencialmente contornando filtros e acessando dados não autorizados.
Se você tem a CLI do Alvo Vulnerável instalada ou deseja executá-la a partir do código fonte:
Clone o repositório do Alvo Vulnerável:
git clone https://github.com/HappyHackingSpace/vulnerable-target
cd vulnerable-target
Execute o laboratório usando o ID:
go run cmd/vt/main.go start --id vt-2025-64459
b00m!
com Nuclei
Este repositório é apenas para fins educacionais e de pesquisa. Não use isto em sistemas que você não possui ou para os quais não tenha permissão explícita para testar. O autor não se responsabiliza por qualquer uso indevido desta informação.
| Descrição | Link |
|---|
| Mostrar Todos (Pesquisa Vazia) | /? |
| Pesquisa Normal | /?title__icontains=Public |
| Tentativa de Exploit (Privado) | /?status=private&title__icontains=Area |
| _connector Exploit (CVE-2025-64459) | /?_connector=OR 1=1 OR&title__icontains=Public |