Django 至 1.10.28/2.2.10/3.0.3 tolerance sql 注入漏洞

2020-03-05 Django PoC No

Description

如果在GIS函数中使用不受信任的数据作为容差参数并在Oracle上进行聚合,则1.11.29之前的Django 1.11、2.2.11之前的2.2和3.0.4之前的3.0允许SQL注入。通过对GIS功能和Oracle上的聚合传递适当的容度,有可能打破转义并注入恶意SQL。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities