高危 | Django存在兩個SQL注入漏洞
0x01、漏洞狀態
漏洞細節 漏洞POC 漏洞EXP 在野利用 否 未知 未知 未知 |
0x02、漏洞描述
Django是Django基金會的一套基于Python語言的開源Web應用框架。該框架包括面向對象的映射器、視圖系統、模板系統等。

2022年4月11日,Django發布安全公告,修復了兩個存在于Django中的高危漏洞。漏洞詳情如下:
1. Django SQL注入漏洞
Django SQL注入漏洞 漏洞編號 CVE-2022-28346 漏洞類型 SQL注入 漏洞等級 高危 公開狀態 未知 在野利用 未知 漏洞描述 使用精心編制的字典, 通過**kwargs傳遞給QuerySet.annotate()、aggregate()和extra()這些方法,可導致這些方法在列別名中受到SQL 注入攻擊。 |
2. Django SQL注入漏洞
Django SQL注入漏洞 漏洞編號 CVE-2022-28347 漏洞類型 SQL注入 漏洞等級 高危 公開狀態 未知 在野利用 未知 漏洞描述 使用精心編制的字典,作為**options參數,可導致QuerySet.explain()方法在選項名稱中受到 SQL 注入攻擊。 |
0x03、漏洞等級
高危
0x04、影響版本
4.0 <= Django < 4.0.4
3.2 <= Django < 3.2.13
2.2 <= Django < 2.2.28
0x05、修復建議
廠商已發布補丁修復漏洞,用戶請盡快更新至安全版本:
①Django4.0.4
https://www.djangoproject.com/m/releases/4.0/Django-4.0.4.tar.gz
②Django3.2.13
https://www.djangoproject.com/m/releases/3.2/Django-3.2.13.tar.gz
③Django2.2.28
https://www.djangoproject.com/m/releases/2.2/Django-2.2.28.tar.gz
與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。