Уязвимость выполнения произвольных команд на сервере в pgAdmin из-за некорректной валидации пути
Описание
В pgAdmin была обнаружена уязвимость, возникающая при проверке HTTP API сервера pgAdmin пути, который пользователь выбирает для внешних утилит PostgreSQL, таких как pg_dump
и pg_restore
. В версиях pgAdmin до 7.6 не осуществлялся должный контроль кода сервера, выполняемого через этот API, что позволяло аутентифицированному пользователю выполнять произвольные команды на сервере.
Затронутые версии ПО
- pgAdmin < 7.6
Тип уязвимости
Выполнение произвольных команд
Ссылки
- Issue TrackingThird Party Advisory
- Issue TrackingPatch
- Mailing List
- Mailing List
- Issue TrackingThird Party Advisory
- Issue TrackingPatch
- Mailing List
- Mailing List
Уязвимые конфигурации
Одно из
EPSS
6 Medium
CVSS3
8.8 High
CVSS3
Дефекты
Связанные уязвимости
A flaw was found in pgAdmin. This issue occurs when the pgAdmin server ...
pgAdmin failed to properly control the server code
Уязвимость реализации прикладного программного интерфейса HTTP инструмента управления базами данных pgAdmin 4, позволяющая нарушителю выполнять произвольные команды на сервере
EPSS
6 Medium
CVSS3
8.8 High
CVSS3