Django : faille critique dâinjection SQL (CVE-2025-64459)
Selon Endor Labs, une vulnĂ©rabilitĂ© critique dâinjection SQL, CVE-2025-64459 (CVSS v3.1: 9.1), affecte le framework web Python Django. Sont concernĂ©s Django 6.0 (beta), 5.2, 5.1 et 4.2 (et potentiellement des versions plus anciennes). Des correctifs sont disponibles dans Django 5.2.8, 5.1.14 et 4.2.26. đš Le problĂšme survient lorsque des applications passent des entrĂ©es utilisateur directement Ă des mĂ©thodes QuerySet (filter(), exclude(), get()) via lâexpansion de dictionnaire. Des attaquants peuvent injecter les paramĂštres internes de Django â _connector (AND/OR/XOR) et _negated (inversion boolĂ©enne) â pour manipuler la logique SQL, entraĂźnant accĂšs non autorisĂ©, contournement dâauthentification et Ă©lĂ©vation de privilĂšges, parfois sans authentification prĂ©alable. ...