Django 至 1.10.28/2.2.10/3.0.3 tolerance sql 注入漏洞

日期: 2020-03-05 | 影响软件: Django | POC: 否

漏洞描述

如果在GIS函数中使用不受信任的数据作为容差参数并在Oracle上进行聚合,则1.11.29之前的Django 1.11、2.2.11之前的2.2和3.0.4之前的3.0允许SQL注入。通过对GIS功能和Oracle上的聚合传递适当的容度,有可能打破转义并注入恶意SQL。

PoC代码

暂无

相关漏洞推荐