CRITICAL✓ PATCH🇵🇱 Wersja polska

CVE-2022-34265

CVSS 9.8v3.1pub. 2022-07-04upd. 2024-11-21

An issue was discovered in Django 3.2 before 3.2.14 and 4.0 before 4.0.6. The Trunc() and Extract() database functions are subject to SQL injection if untrusted data is used as a kind/lookup_name value. Applications that constrain the lookup name and kind choice to a known safe list are unaffected.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Djangoproject Django

    APP
    Djangoproject
    3.2 – 3.2.14 (excl.)4.0 – 4.0.6 (excl.)
🟢
PATCH AVAILABLE
Vendor update available. Deploy in standard maintenance cycle.
Tags
SQLi
CWE
References

Related vulnerabilities

CVE-2026-4277CRITICAL9.8PL ✓same product

Django: brak walidacji uprawnień dodawania w GenericInlineModelAdmin

CVE-2025-64459CRITICAL9.1PL ✓same product

SQL injection w Django via argument _connector w QuerySet i Q()

CVE-2024-53908CRITICAL9.8PL ✓same product

SQL Injection w Django przez HasKey lookup na bazie Oracle

CVE-2023-31047CRITICAL9.8PL ✓same product

Pominięcie walidacji przy wielokrotnym przesyłaniu plików w Django

CVE-2022-28346CRITICAL9.8PL ✓same product

SQL injection w metodach QuerySet Django przez aliasy kolumn