Перейти к содержимому
Noroxi
CVE-2025-64459· NVD / CVE Program· CNA DSF

Potential SQL injection via _connector keyword argument in QuerySet and Q objects

An issue was discovered in 5.1 before 5.1.14, 4.2 before 4.2.26, and 5.2 before 5.2.8. The methods `QuerySet.filter()`, `QuerySet.exclude()`, and `QuerySet.get()`, and the class `Q()`, are subject to SQL injection when using a suitably crafted dictionary, with dictionary expansion, as the `_connector` argument. Earlier, unsupported Django series (such as 5.0.x, 4.1.x, and 3.2.x) were not evaluated and may also be affected. Django would like to thank cyberstan for reporting this issue.

КритическаяCVSS 9.1 · v3.1—Proof of concept Есть исправление
Опубликовано
5 нояб. 2025 г.
Обновлено
17 июн. 2026 г.
EPSS
19,4 % · 97-й процентиль
Следить за этой CVE

Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.

Инструменты для отчёта

JSON

Оценка срочности

42

В плане

Включите в обычный цикл установки исправлений.

CVSS
36 / 40 · 9.1 / 10
CISA KEV
0 / 30 · Нет в списке
EPSS
6 / 30 · 19,4 %

Решение CISA SSVC

Эксплуатация
нет
Автоматизируемо
да
Техническое влияние
полное

Vulnrichment: входные данные дерева решений CISA.

Анализ Noroxi

Анализа Noroxi для этой записи пока нет

Мы не пишем анализ вручную для сотен тысяч уязвимостей в базе; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.

Мы используем этот продукт, нужна помощь

Затронутые системы

ВендорПродукт
djangoprojectdjango

Затронутые версии

Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.

  • djangoproject django4.2 и новее · до 4.2.26
  • djangoproject django5.1 и новее · до 5.1.14
  • djangoproject django5.2 и новее · до 5.2.8

Версии, заявленные вендором

Диапазоны затронутых версий, заявленные назначающей организацией (DSF). Не зависят от анализа CPE в NVD и обычно опережают его.

  • djangoproject Django

    • 5.2.8, 5.1.14, 4.2.26не затронута
    • 5.2 и новее · до 5.2.8затронута · semver
    • 5.1 и новее · до 5.1.14затронута · semver
    • 4.2 и новее · до 4.2.26затронута · semver

Затронутые пакеты

Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.

ЭкосистемаПакетЗатронутый диапазонИсправление
Debian:11python-djangoдо 2:2.2.28-1~deb11u102:2.2.28-1~deb11u10
Debian:12python-djangoдо 3:3.2.25-0+deb12u13:3.2.25-0+deb12u1
Debian:13python-djangoдо 3:4.2.27-0+deb13u13:4.2.27-0+deb13u1
Debian:14python-djangoдо 3:4.2.26-13:4.2.26-1
openSUSE:Leap 16.0python-Djangoдо 5.2.4-bp160.4.15.2.4-bp160.4.1
openSUSE:Tumbleweedpython-Djangoдо 5.2.8-1.15.2.8-1.1
openSUSE:Tumbleweedpython-Django4до 4.2.26-1.14.2.26-1.1
PyPIdjangoс 4.2 · до 4.2.264.2.26
PyPIdjangoс 5.0a1 · до 5.1.145.1.14
PyPIdjangoс 5.1 · до 5.1.145.1.14
PyPIdjangoс 5.2 · до 5.2.85.2.8
PyPIdjangoс 5.2a1 · до 5.2.85.2.8
PyPIdjangoдо 4.2.264.2.26
Red Hat:ansible_automation_platform_developer:2.5::el8ansible-builderдо 0:3.1.1-1.el8ap0:3.1.1-1.el8ap
Red Hat:ansible_automation_platform_developer:2.5::el8ansible-creatorдо 0:25.12.0-1.el8ap0:25.12.0-1.el8ap
Red Hat:ansible_automation_platform_developer:2.5::el8ansible-dev-environmentдо 0:25.12.2-1.1.el8ap0:25.12.2-1.1.el8ap
Red Hat:ansible_automation_platform_developer:2.5::el8ansible-dev-toolsдо 0:25.12.0-1.el8ap0:25.12.0-1.el8ap
Red Hat:ansible_automation_platform_developer:2.5::el8ansible-dev-tools+serverдо 0:25.12.0-1.el8ap0:25.12.0-1.el8ap
Red Hat:ansible_automation_platform_developer:2.5::el8ansible-lintдо 0:25.12.0-1.el8ap0:25.12.0-1.el8ap
Red Hat:ansible_automation_platform_developer:2.5::el8ansible-navigatorдо 0:25.12.0-1.el8ap0:25.12.0-1.el8ap
Red Hat:ansible_automation_platform_developer:2.5::el8ansible-runnerдо 0:2.4.2-1.el8ap0:2.4.2-1.el8ap
Red Hat:ansible_automation_platform_developer:2.5::el8ansible-signдо 0:0.1.4-1.el8ap0:0.1.4-1.el8ap
Red Hat:ansible_automation_platform_developer:2.5::el8automation-controllerдо 0:4.6.23-1.el8ap0:4.6.23-1.el8ap
Red Hat:ansible_automation_platform_developer:2.5::el8automation-controller-cliдо 0:4.6.23-1.el8ap0:4.6.23-1.el8ap

+96

Тот же продукт

djangoproject: все записи

Другие записи с наивысшей оценкой для того же основного продукта.

  • CVE-2022-34265An issue was discovered in Django 3.2 before 3.2.14 and 4.0 before 4.0.6.
    61На этой неделе
  • CVE-2020-7471Django 1.11 before 1.11.28, 2.2 before 2.2.10, and 3.0 before 3.0.3 allows SQL Injection if untrusted data is used as a StringAgg delimiter
    59В плане
  • CVE-2019-19844Django before 1.11.27, 2.x before 2.2.9, and 3.x before 3.0.1 allows account takeover.
    55В плане
  • CVE-2019-14234An issue was discovered in Django 1.11.x before 1.11.23, 2.1.x before 2.1.11, and 2.2.x before 2.2.4.
    53В плане
  • CVE-2021-35042Django 3.1.x before 3.1.13 and 3.2.x before 3.2.5 allows QuerySet.order_by SQL injection if order_by is untrusted input from a client of a w
    52В плане
  • CVE-2023-24580An issue was discovered in the Multipart Request Parser in Django 3.2 before 3.2.18, 4.0 before 4.0.10, and 4.1 before 4.1.7.
    49В плане

Исправление

На какую версию обновиться

Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.

Продукт / пакетИсправленная версияИсточник
djangoproject Django4.2.26Вендор (CNA)
djangoproject Django5.1.14Вендор (CNA)
djangoproject Django5.2.8Вендор (CNA)
debian:python-django3:3.2.25-0+deb12u1 · Debian:12Реестр пакетов (OSV)
opensuse:python-Django4.2.11-150600.3.41.1 · openSUSE:Leap 15.6Реестр пакетов (OSV)
opensuse:python-Django44.2.26-1.1 · openSUSE:TumbleweedРеестр пакетов (OSV)
PyPI:django4.2.26Реестр пакетов (OSV)
PyPI:django5.1.14Реестр пакетов (OSV)
PyPI:django5.2.8Реестр пакетов (OSV)
red hat:ansible-builder0:3.1.1-1.el8ap · Red Hat:ansible_automation_platform_developer:2.5::el8Реестр пакетов (OSV)
red hat:ansible-creator0:25.12.0-1.el8ap · Red Hat:ansible_automation_platform_developer:2.5::el8Реестр пакетов (OSV)
red hat:ansible-dev-environment0:25.12.2-1.1.el8ap · Red Hat:ansible_automation_platform_developer:2.5::el8Реестр пакетов (OSV)
red hat:ansible-dev-tools0:25.12.0-1.el8ap · Red Hat:ansible_automation_platform_developer:2.5::el8Реестр пакетов (OSV)
red hat:ansible-dev-tools+server0:25.12.0-1.el8ap · Red Hat:ansible_automation_platform_developer:2.5::el8Реестр пакетов (OSV)
red hat:ansible-lint0:25.12.0-1.el8ap · Red Hat:ansible_automation_platform_developer:2.5::el8Реестр пакетов (OSV)
red hat:ansible-navigator0:25.12.0-1.el8ap · Red Hat:ansible_automation_platform_developer:2.5::el8Реестр пакетов (OSV)
red hat:ansible-sign0:0.1.4-1.el8ap · Red Hat:ansible_automation_platform_developer:2.5::el8Реестр пакетов (OSV)
red hat:bindep0:2.13.0-1.el8ap · Red Hat:ansible_automation_platform_developer:2.5::el8Реестр пакетов (OSV)
red hat:molecule0:25.12.0-1.el8ap · Red Hat:ansible_automation_platform_developer:2.5::el8Реестр пакетов (OSV)
red hat:python3.11-ansible-compat0:25.12.0-1.el8ap · Red Hat:ansible_automation_platform_developer:2.5::el8Реестр пакетов (OSV)
red hat:python3.11-distlib0:0.4.0-1.el8ap · Red Hat:ansible_automation_platform_developer:2.5::el8Реестр пакетов (OSV)
suse:python-Django4.2.11-150600.3.41.1 · SUSE:Linux Enterprise Module for Package Hub 15 SP6Реестр пакетов (OSV)

Статус эксплойта

Есть proof of concept

Существует публичный PoC или сигнатура обнаружения. Знание об эксплойте доступно; не откладывайте установку исправлений.

Доказательство

  • Запись Exploit-DB ×1
  • Репозиторий PoC на GitHub ×10

Noroxi не размещает код эксплойтов и не даёт на них ссылок. Показываются имена модулей Metasploit и идентификаторы шаблонов Nuclei (имена, не код); записи Exploit-DB и репозитории PoC даются только числом.

Публичные свидетельства эксплойта
ИсточникТипДата
Запись Exploit-DBwebapps2025-12-03
Репозиторий PoC на GitHubstars:02025-11-06
Репозиторий PoC на GitHubstars:12025-11-10
Репозиторий PoC на GitHubstars:22025-11-21
Репозиторий PoC на GitHubstars:22025-12-01
Репозиторий PoC на GitHubstars:02025-12-05
Репозиторий PoC на GitHubstars:02026-01-08
Репозиторий PoC на GitHubstars:02026-01-14
Репозиторий PoC на GitHubstars:02026-03-09
Репозиторий PoC на GitHubstars:02026-07-07
Репозиторий PoC на GitHubstars:02026-08-11

Контекст для исследователя

Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.

Хронология

От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.

  1. Публикация
  2. Первый PoC+1 дн.
  3. Сегодня5 окт. 2026 г.+334 дн.
EPSS за 120 дней

Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).

Ссылки на патчи и коммиты

Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.

Среди источников нет ссылок на коммит или PR.

Нашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.

Кандидаты в варианты

Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.

  • CVE-2025-59681с разницей 35 дн.An issue was discovered in Django 4.2 before 4.2.25, 5.1 before 5.1.13, and 5.2 before 5.2.7.
    39Наблюдать
  • CVE-2024-53908с разницей 334 дн.An issue was discovered in Django 5.1 before 5.1.4, 5.0 before 5.0.10, and 4.2 before 4.2.17.
    39Наблюдать
  • CVE-2025-57833с разницей 63 дн.An issue was discovered in Django 4.2 before 4.2.24, 5.1 before 5.1.12, and 5.2 before 5.2.6.
    37Наблюдать
  • CVE-2024-42005с разницей 455 дн.An issue was discovered in Django 5.0 before 5.0.8 and 4.2 before 4.2.15.
    29Наблюдать
  • CVE-2026-1207с разницей 90 дн.Potential SQL injection via raster lookups on PostGIS
    25Наблюдать
  • CVE-2026-1287с разницей 90 дн.Potential SQL injection in column aliases via control characters
    21Наблюдать

Кандидаты в цепочки

Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.

—

Охват bug bounty

Известной публичной программы нет.

Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).

Технические детали

Условия атаки

  • Может быть вызвана любым, у кого есть доступ через интернет.
  • Учётная запись или пароль не требуются.
  • Действия пользователя не требуются.
  • Особые условия не требуются; воспроизводится стабильно.

В случае успеха

Конфиденциальность
высокое · данные могут быть прочитаны
Целостность
высокое · данные или конфигурация могут быть изменены
Доступность
нет
Вектор атаки
Сеть
Сложность атаки
Низкая
Требуемые привилегии
Не требуются
Взаимодействие с пользователем
Не требуется
Область действия
Не изменяется
Влияние на конфиденциальность
Высокое
Влияние на целостность
Высокое
Влияние на доступность
Нет

Вектор CVSS

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

nvd-secondary

Первопричина

Текст запроса формируется конкатенацией с пользовательским вводом. СУБД не может определить, где заканчиваются данные и начинается команда.

Ошибка в коде

Весь класс CWE-89

Показательный пример этого класса уязвимостей. Это не исходный код вендора; показан ошибочный шаблон и его исправление.

Уязвимый код

ts
const owner = req.query.owner;const rows = await db.query(  "SELECT * FROM files WHERE owner = '" + owner + "'");

Исправленный код

ts
const owner = req.query.owner;const rows = await db.query(  "SELECT * FROM files WHERE owner = $1",  [owner]);

Журнал изменений

  1. Исправление✗ → ✓

Для отслеживаемых записей эти изменения приходят и как уведомления. →

Источники

Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.

Все записи