Luka SQL Injection w Django umożliwiająca ataki przez aliasy kolumn
Wykryto lukę SQL Injection w Django (CVE-2025-59681) w metodach QuerySet na MySQL/MariaDB. Zalecana szybka aktualizacja do najnowszych wersji.
- CVSS
- 7.1 HIGH
- EPSS
- 44.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- django
Co wiadomo
W Django w wersjach przed 4.2.25, 5.1.13 i 5.2.7 odkryto lukę SQL Injection w metodach QuerySet.annotate(), alias(), aggregate() i extra() podczas użycia specjalnie spreparowanych aliasów kolumn z rozszerzeniem słownika jako **kwargs na bazach MySQL i MariaDB. Luka ta może pozwolić na wykonanie nieautoryzowanych zapytań SQL.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla aplikacji korzystających z Django i baz danych MySQL lub MariaDB, ponieważ umożliwia atakującemu wstrzyknięcie złośliwego kodu SQL przez aliasy kolumn. Może to prowadzić do wycieku danych, modyfikacji lub uszkodzenia bazy danych, co negatywnie wpływa na integralność i poufność danych oraz stabilność systemu.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję Django i zastosować dostępne aktualizacje do wersji 4.2.25, 5.1.13 lub 5.2.7 i nowszych. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie ekspozycji aplikacji na zewnętrzne źródła danych, dokładne monitorowanie i analizę logów pod kątem podejrzanych zapytań SQL oraz priorytetowe traktowanie wdrożenia poprawek bezpieczeństwa.