Описание
Уязвимость реализации протокола OAuth2 инструмента управления базами данных pgAdmin 4 связана с недостаточной защитой регистрационных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии
Вендор
PostgreSQL Community Association of Canada
Наименование ПО
pgAdmin 4
Версия ПО
до 8.12 (pgAdmin 4)
Тип ПО
СУБД
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,9)
Возможные меры по устранению уязвимости
Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- отключение OAuth2 при возможности перехода на более безопасный протокол аутентификации;
- сегментирование сети для ограничения доступа к pgAdmin 4;
- использование VPN для организации удалённого доступа к уязвимому программному обеспечению;
- использование SIEM-систем для отслеживания событий, связанных с OAuth2 аутентификацией в pgAdmin 4.
Использование рекомендаций:
https://www.pgadmin.org/download/
https://www.postgresql.org/about/news/pgadmin-4-v812-released-2937/
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Данные уточняются
Информация об устранении
Уязвимость устранена
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 100%
0.92693
Критический
9.9 Critical
CVSS3
9 Critical
CVSS2
Связанные уязвимости
CVSS3: 9.9
nvd
больше 1 года назад
pgAdmin versions 8.11 and earlier are vulnerable to a security flaw in OAuth2 authentication. This vulnerability allows an attacker to potentially obtain the client ID and secret, leading to unauthorized access to user data.
CVSS3: 9.9
debian
больше 1 года назад
pgAdmin versions 8.11 and earlier are vulnerable to a security flaw in ...
CVSS3: 8.6
github
больше 1 года назад
OAuth2 client ID and secret exposed through the web browser
EPSS
Процентиль: 100%
0.92693
Критический
9.9 Critical
CVSS3
9 Critical
CVSS2