PT-2026-3806 · Unknown · Phppgadmin
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
phpPgAdmin versão 7.13.0
Descrição
Um ator autenticado pode executar comandos de sistema arbitrários por meio da manipulação de consultas SQL. Isso é alcançado criando uma tabela personalizada, fazendo upload de um arquivo .txt malicioso e utilizando o comando COPY FROM PROGRAM para executar comandos do sistema operacional com os privilégios da aplicação.
Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Como solução temporária, restrinja o acesso ao comando
COPY FROM PROGRAM.
Evite usar consultas SQL que envolvam upload de arquivos ou execução de programas externos.Exploit
Correção
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Phppgadmin