CVE-2025-64459
Потенциальная SQL-инъекция через именованный аргумент _connector в объектах QuerySet и Q
- Опубликовано
- 5 нояб. 2025 г.
- Обновлено
- 26 февр. 2026 г.
- Назначение CNA
- DSF
- Наблюдены доказательства
- 3 дек. 2025 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NСредний · следующие 30 дней
- Процентиль
- 97,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Проблема была обнаружена в версиях 5.1 до 5.1.14, 4.2 до 4.2.26 и 5.2 до 5.2.8. Методы `QuerySet.filter()`, `QuerySet.exclude()` и `QuerySet.get()`, а также класс `Q()` подвержены SQL-инъекции при использовании специально сформированного словаря с распаковкой в качестве аргумента `_connector`. Более ранние неподдерживаемые серии Django (такие как 5.0.x, 4.1.x и 3.2.x) не оценивались и также могут быть затронуты. Django хотел бы поблагодарить cyberstan за сообщение об этой проблеме.
Источники
10Уязвимость: SQL-инъекция через распаковку аргументов ключевых слов QuerySet и Q(). CVE ID: CVE-2025-64459 Серьезность: Критическая (CVSS 9.1) Затронутые версии: Django 5.1 < 5.1.14, 4.2 < 4.2.26, и 5.2 < 5.2.8. Исследователь: Cyberstan (Университет Уорика)
- RedTeamBrasil-CVE-2025-64459Эксплойт
NEO-SQLi — эксплойт Django _connector SQL Injection (CVE-2025-64459) | canal RedTeam Brasil
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.