PT-2026-50813 · Pgadmin 4+1 · Pgadmin 4+1
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
pgAdmin 4 versões 6.6 até 9.15
Descrição
A injeção de HTML é possível no módulo de implantação em nuvem. A aplicação propaga textos de exceção dos SDKs da AWS, Azure e Google, bem como exceções de resolução de arquivos e commit de banco de dados, para os corpos de resposta JSON nos campos
info e errormsg sem a codificação HTML. O frontend do Cloud Wizard renderiza essas strings usando html-react-parser, permitindo que HTML estrutural seja incorporado diretamente ao DOM.Os detalhes técnicos incluem os seguintes endpoints afetados:
- '/rds/verify credentials/'
- '/rds/deploy'
- '/rds/regions'
- '/rds/update-server'
- '/azure/verify credentials'
- '/azure/deploy'
- '/azure/regions'
- '/azure/update-server'
- '/azure/check cluster name availability'
- '/google/verify credentials'
- '/google/deploy'
- '/google/regions'
- '/google/update-server'
- '/google/verification ack'
- '/google/projects'
- '/google/instance types'
- '/google/database versions'
- '/cloud/deploy'
- '/cloud/update cloud server'
Um invasor pode usar a variável
access key para enviar um payload manipulado. Por exemplo, fornecer um valor contendo um iframe pode levar o navegador a buscar conteúdo de um host controlado pelo invasor e redirecionar a aba da vítima. Esta injeção ocorre dentro da interface do pgAdmin, ignorando X-Frame-Options e Content-Security-Policy frame-ancestors.Recomendações
Atualize o pgAdmin 4 para a versão 9.16.
Exploit
Correção
DoS
XSS
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pgadmin
Pgadmin 4