Vulnerabilidad SQL Injection en Django

Se ha reportado un nuevo aviso de seguridad sobre una vulnerabilidad que afecta a varias versiones de Django, que permitiría a un atacante realizar consultas SQL arbitrarias en la base de datos.

La vulnerabilidad identificada como CVE-2022-34265, de severidad “Crítica” y con puntuación asignada de 9.8. Esta se debe a una falla en las funciones de bases de datos Trunc(kind) y Extract(lookup_name). Un atacante remoto podría ejecutar comandos SQL arbitrarios dentro de la base de datos de la aplicación, a través de la manipulación del parámetro kind/lookup_name de un input desconocido.

Actualmente para esta vulnerabilidad, existen PoC publicados en Internet.

Información adicional:

Compartir: