Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/omarkurt/django-connector-cve-2025-64459-testbed
漏洞分析Web应用程序漏洞利用CTF渗透测试学习与教育实验室与实践
GitHubomarkurt/django-connector-cve-2025-64459-testbed

django-connector-CVE-2025-64459-testbed

一个用于 Django CVE-2025-64459 的自包含测试平台。演示了通过字典展开在 Docker 中进行 QuerySet.filter() 参数注入。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库网站
219个月前尚未审核
分享

Django-CVE-2025-64459 测试平台

一个自包含的 Django CVE-2025-64459 测试平台。演示通过字典展开(dictionary expansion)进行的 QuerySet.filter() 参数注入,使用 Docker。

关于漏洞

CVE-2025-64459 是 Django 中一个高严重性漏洞(特指版本 < 5.1.14),当用户输入通过字典展开(例如 **request.GET)直接传递给 QuerySet.filter() 时,允许参数注入。

攻击者可以注入内部参数如 _connector 来操纵查询逻辑(例如将 AND 改为 OR),从而可能绕过过滤器并访问未授权数据。

图片

使用易受攻击的目标进行测试

如果你已安装 Vulnerable Target CLI 或想从源码运行:

  1. 克隆 Vulnerable Target 仓库:

    root@kitploit:~
    git clone https://github.com/HappyHackingSpace/vulnerable-target
    cd vulnerable-target
    
  2. 使用 ID 运行实验:

    root@kitploit:~
    go run cmd/vt/main.go start --id vt-2025-64459
    
  3. 轰!

    图片
  4. 使用 Nuclei

    图片

🛠️ 使用与利用

⚠️ 免责声明

本仓库仅供教育和研究目的使用。请勿在你不拥有或未经明确许可的系统上使用。作者不对任何滥用此信息的行为负责。

下载工具
描述链接
显示全部(空搜索)/?
正常搜索/?title__icontains=Public
漏洞利用尝试(Private)/?status=private&title__icontains=Area
_connector 利用(CVE-2025-64459)/?_connector=OR 1=1 OR&title__icontains=Public