PT-2026-39626 · Pgadmin 4+2 · Pgadmin 4+2
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
pgAdmin 4 versões anteriores a 9.15
Description
Um problema de injeção de comando de SO existe no recurso de exportação de consulta de Importação/Exportação. Usuários autenticados podem explorar isso fornecendo entradas não sanitizadas que são interpoladas diretamente em um modelo de metacomando psql
copy. Isso permite que um invasor saia do contexto do comando para executar comandos arbitrários no servidor pgAdmin ou realizar gravações arbitrárias de arquivos. Além disso, os campos format, on error e log verbosity estão suscetíveis a interpolação bruta e exploração.Recommendations
Atualize para a versão 9.15 ou posterior.
Restrinja o acesso ao recurso de exportação de consulta de Importação/Exportação para usuários autenticados até que a atualização seja aplicada.
Exploit
Correção
SQL injection
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pgadmin
Red Os
Pgadmin 4