Куда я попал?
CVE-2025-59681
PUBLISHED
01.10.2025
CNA: mitre
Обновлено:
01.10.2025
An issue was discovered in Django 4.2 before 4.2.25, 5.1 before 5.1.13, and 5.2 before 5.2.7. QuerySet.annotate(), QuerySet.alias(), QuerySet.aggregate(), and QuerySet.extra() are subject to SQL injection in column aliases, when using a suitably crafted dictionary, with dictionary expansion, as the **kwargs passed to these methods (on MySQL and MariaDB).
CWE
| Идентификатор | Описание |
|---|---|
| CWE-89 | CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') |
БДУ ФСТЭК
| Идентификатор | Описание |
|---|---|
| BDU:2025-12461 | Уязвимость методов QuerySet.annotate(), QuerySet.alias(), QuerySet.aggregate(), and QuerySet.extra() программной платформы для веб-приложений Django, позволяющая нарушителю оказать влияние на конфиденциальность и целостность защищаемой информации |
НКЦКИ уязвимости
Бюллетени НКЦКИ - уязвимости ПО
| Идентификатор | Дата бюллетеня | Описание |
|---|---|---|
| VULN:20251009-1 | 09.10.2025 | Выполнение произвольного кода в Django |
CVSS
| Оценка | Severity | Версия | Базовый вектор |
|---|---|---|---|
| 7.1 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:L/A:N |
Доп. Информация
Product Status
| Django | |||||||||
|---|---|---|---|---|---|---|---|---|---|
| Product: | Django | ||||||||
| Vendor: | djangoproject | ||||||||
| Default status: | unknown | ||||||||
| Версии: |
|
||||||||
Ссылки
CISA ADP Vulnrichment
Обновлено:
01.10.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.
SSVC
| Exploitation | Automatable | Technical Impact | Версия | Дата доступа |
|---|---|---|---|---|
| none | no | partial | 2.0.3 | 01.10.2025 |
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.