CVE-2024-2044
إلغاء التسلسل غير الآمن وتنفيذ التعليمات البرمجية عن بُعد بواسطة مستخدم مُصادَق عليه في pgAdmin 4
- تم النشر
- 07/03/2024
- محدث
- 13/02/2025
- تخصيص CNA
- PostgreSQL
- الأدلة المرصودة
- 13/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
pgAdmin <= 8.3 متأثر بثغرة اجتياز المسار أثناء إلغاء تسلسل جلسات المستخدمين في كود معالجة الجلسات. إذا كان الخادم يعمل على Windows، يمكن لمهاجم غير مصادق عليه تحميل كائنات pickle عن بُعد وإلغاء تسلسلها والحصول على تنفيذ الكود. إذا كان الخادم يعمل على POSIX/Linux، يمكن لمهاجم مصادق عليه رفع كائنات pickle وإلغاء تسلسلها والحصول على تنفيذ الكود.
المصادر
1Python PoC يستغل CVE-2024-2044 في pgAdmin 4 (<=8.3) عبر اجتياز المسار الموثق وإلغاء تسلسل pickle غير الآمن لتحقيق تنفيذ التعليمات البرمجية عن بُعد والحصول على reverse shell.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.