PT-2026-50814 · Postgresql Global Development Group+2 · Postgresql+2
CVSS v3.1
9.4
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
pgAdmin 4 versões 6.0 a 9.15
Descrição
Existe um cross-site scripting armazenado nos caminhos de renderização de erros e de nós de plano. O texto retornado por um servidor PostgreSQL, como mensagens
ErrorResponse, nomes de objetos em erros de relação inexistente e campos Recheck Cond ou Exact Heap Blocks do EXPLAIN, é passado integralmente através do html-react-parser em vários pontos de saída voltados ao usuário. Esses pontos incluem notificações (toasts), FormFooterMessage, áreas de ajuda e erro do FormInput, FormNote, AlertContent e confirmDelete do ModalProvider, ToolErrorView, painel NodeText do visualizador Explain, diálogos de confirmação do editor SQL, ConfirmSaveContent, alertas modais do PreferencesHelper e texto de ajuda do SelectThemes.Um invasor que controle um servidor PostgreSQL, ou um usuário de baixo privilégio capaz de criar objetos com nomes manipulados, pode injetar HTML arbitrário, como tags
<iframe>, no DOM. Isso ocorre quando a vítima se conecta ao servidor ou visualiza um plano Explain que referencia o objeto manipulado. O iframe injetado pode executar JavaScript para redirecionar o usuário para uma URL controlada pelo invasor. Como a injeção ocorre dentro da interface interna, controles anti-clickjacking padrão, como X-Frame-Options e Content-Security-Policy frame-ancestors, não são eficazes.Recomendações
Atualize o pgAdmin 4 para a versão 9.16 ou posterior.
Exploit
Correção
DoS
Improper Encoding or Escaping of Output
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pgadmin
Postgresql
Pgadmin 4