hunt-django

Installation
SKILL.md

Django Security Hunting

Hunt Django-specific vulnerabilities focusing on Django REST Framework (DRF) permission class gaps, ORM raw query injection, template injection via |safe and mark_safe, and Django admin panel exploitation. Django's batteries-included approach creates unique attack surface: admin interface, ORM query building, DRF serializers, Channels WebSockets, and Celery task queues.

When to Use

  • Target uses Python/Django (indicated by csrftoken cookie, /admin/ login, DRF browsable API, or __debug__toolbar).
  • DRF API endpoints with class-based views and permission classes.
  • Django Admin interface is reachable at /admin/ or custom path.
  • Celery task queues process user-supplied data.
  • Django Channels WebSocket endpoints exist alongside REST API.

Quick Detection

# Django fingerprinting
curl --max-time 30 --connect-timeout 10 -skI "https://target.com/admin/login/" | grep -iE "csrftoken|sessionid|django"
curl --max-time 30 --connect-timeout 10 -sk "https://target.com" | grep -Eo 'csrftoken|__debug__|django'
Installs
8
GitHub Stars
1.2K
First Seen
Jul 31, 2026
hunt-django — uphiago/recon-skills