Το Django, ένα από τα πιο δημοφιλή πλαίσια ανάπτυξης web εφαρμογών με Python, αποκάλυψε δύο κρίσιμες ευπάθειες ασφαλείας που θα μπορούσαν να επιτρέψουν σε επιτιθέμενους να εκτελέσουν επιθέσεις SQL injection και να ξεκινήσουν επιθέσεις άρνησης υπηρεσίας (DoS).
Δείτε επίσης: Εκμετάλλευση ευπάθειας SQL Injection στο FreePBX

Οι ευπάθειες, που έχουν ταυτοποιηθεί ως CVE-2025-64458 και CVE-2025-64459, επηρεάζουν βασικά στοιχεία του πλαισίου και απαιτούν άμεση προσοχή από τους προγραμματιστές που χρησιμοποιούν το Djangο στις εφαρμογές τους. Η πιο σοβαρή από τις δύο ευπάθειες, CVE-2025-64459, φέρει υψηλή βαθμολογία σοβαρότητας και περιλαμβάνει μια πιθανή αδυναμία SQL injection στα αντικείμενα QuerySet και Q του Django.
Ο ερευνητής ασφαλείας Cyberstan ανακάλυψε ότι οι μέθοδοι QuerySet.filter(), QuerySet.exclude() και QuerySet.get(), μαζί με την κλάση Q(), είναι ευάλωτες όταν επεξεργάζονται ειδικά διαμορφωμένα λεξικά που χρησιμοποιούν το _connector ως όρισμα λέξης-κλειδί με επέκταση λεξικού. Αυτό το σφάλμα θα μπορούσε να επιτρέψει σε κακόβουλους χρήστες να εισάγουν αυθαίρετες εντολές SQL σε ερωτήματα βάσης δεδομένων, πιθανώς θέτοντας σε κίνδυνο ευαίσθητα δεδομένα ή αποκτώντας μη εξουσιοδοτημένη πρόσβαση σε συστήματα backend.
Δείτε ακόμα: Κακόβουλοι χρήστες καταλαμβάνουν MS-SQL Server και αναπτύσσουν το XiebroC2

Το SQL injection παραμένει μία από τις πιο επικίνδυνες ευπάθειες εφαρμογών web, καθιστώντας αυτή την ανακάλυψη ιδιαίτερα ανησυχητική για οργανισμούς που βασίζονται στο Djangο για την υποδομή τους. Η δεύτερη ευπάθεια, CVE-2025-64458, επηρεάζει εγκαταστάσεις Django που λειτουργούν σε Windows. Ο Seokchan Yoon από το ch4n3.KR εντόπισε αυτήν την αδυναμία άρνησης υπηρεσίας με μέτρια σοβαρότητα στις λειτουργίες HttpResponseRedirect και HttpResponsePermanentRedirect. Το πρόβλημα προκύπτει από την αργή κανονικοποίηση NFKC στην Python στα Windows.
Οι επιτιθέμενοι μπορούν να εκμεταλλευτούν αυτήν την απόδοση υποβάλλοντας εισόδους που περιέχουν τεράστιο αριθμό χαρακτήρων Unicode, προκαλώντας την εφαρμογή να καταναλώσει υπερβολικούς πόρους και πιθανώς να γίνει μη ανταποκρινόμενη. Παρόλο που αξιολογείται με μέτρια σοβαρότητα, αυτή η ευπάθεια θα μπορούσε ακόμα να διαταράξει τις υπηρεσίες και να επηρεάσει την εμπειρία χρήστη σε εγκαταστάσεις Djangο που βασίζονται σε Windows.
Δείτε επίσης: Ασφάλεια σε Web Εφαρμογές: SQL Injection, XSS, CSRF και WAF

Οι προγραμματιστές του Djangο πρέπει να ενημερώσουν τις εγκαταστάσεις τους στις τελευταίες εκδόσεις με διορθώσεις το συντομότερο δυνατό. Οι οργανισμοί που χρησιμοποιούν το Djangο σε συστήματα Windows πρέπει να δώσουν ιδιαίτερη προσοχή στην ευπάθεια DoS. Ταυτόχρονα, όλοι οι χρήστες του Django πρέπει να αντιμετωπίσουν την ευπάθεια SQL injection ανεξάρτητα από το λειτουργικό τους σύστημα. Οι τακτικές ενημερώσεις ασφαλείας και η τήρηση των βέλτιστων πρακτικών ασφαλείας του Django παραμένουν απαραίτητες για τη διατήρηση ασφαλών web εφαρμογών.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
