Django SQL注入漏洞(CVE-2022-28346)

日期: 2023-03-27 | 影响软件: Django | POC: 否

漏洞描述

攻击者使用精心编制的字典,通过 kwargs传递给QuerySet.annotate()、aggregate()和extra()这些方法,可导致这些方法在列别名中受到SQL注入攻击,该漏洞在 2.2.28之前的 Django 2.2、3.2.13 之前的 3.2 和 4.0.4 之前的 4.0 中都存在这个问题。

PoC代码

暂无

相关漏洞推荐