Описание
Уязвимость инструмента управления базами данных pgAdmin 4 существует из-за неверного ограничения имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код
Вендор
ООО «Ред Софт»
PostgreSQL Community Association of Canada
Наименование ПО
РЕД ОС
pgAdmin 4
Версия ПО
7.3 (РЕД ОС)
до 8.5 (pgAdmin 4)
Тип ПО
Операционная система
СУБД
Операционные системы и аппаратные платформы
ООО «Ред Софт» РЕД ОС 7.3
Уровень опасности уязвимости
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,5)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,4)
Возможные меры по устранению уязвимости
Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- использование антивирусного программного обеспечения для предотвращения выполнения несанкционированных действий на сервере БД;
- использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности удалённого доступа;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций производителя:
https://www.pgadmin.org/download/
Для РЕД ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-pgadmin4-cve-2024-3116/?sphrase_id=1075903
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 100%
0.90682
Критический
7.4 High
CVSS3
6.5 Medium
CVSS2
Связанные уязвимости
CVSS3: 7.4
nvd
больше 1 года назад
pgAdmin <= 8.4 is affected by a Remote Code Execution (RCE) vulnerability through the validate binary path API. This vulnerability allows attackers to execute arbitrary code on the server hosting PGAdmin, posing a severe risk to the database management system's integrity and the security of the underlying data.
CVSS3: 7.4
debian
больше 1 года назад
pgAdmin <= 8.4 is affected by a Remote Code Execution (RCE) vulnerabi ...
CVSS3: 7.4
github
больше 1 года назад
pgAdmin Remote Code Execution (RCE) vulnerability
EPSS
Процентиль: 100%
0.90682
Критический
7.4 High
CVSS3
6.5 Medium
CVSS2