Django 历史漏洞全景:从 ORM SQL 注入到 JSONField XSS 的攻防演进
Django 以"自带电池"著称,但 ORM order_by/values_list SQL 注入、CVE-2021-33571 JSONField contains 注入、CVE-2022-22818 CSP 绕过 XSS、CVE-2023-41164 URL 反规范化 XSS、CVE-2024-24680 MultipartParser DoS 共同构成完整攻击面。本文给出代码级成因与可复现 PoC。
阅读全文 →