🔐 CVE-2025-12762 — ثغرة تنفيذ أوامر عن بعد خطيرة في pgAdmin 4
🚨 ما هي المشكلة؟
توجد ثغرة تنفيذ أوامر عن بعد (RCE) في pgAdmin 4 الإصدارات ≤ 9.9.
يمكن للمهاجمين تشغيل أوامر عشوائية على المضيف عندما يكون pgAdmin قيد التشغيل في وضع الخادم ويقوم بمعالجة تفريغ SQL بصيغة PLAIN أثناء الاستعادة.
⚙️ التحليل الفني
📡 ناقل الهجوم
قائم على الشبكة — يمكن استغلاله عن بعد 🌍
منخفض التعقيد — سهل التفعيل 🧩
صلاحيات منخفضة مطلوبة — يكفي وصول مستخدم محدود 🔑
لا يتطلب تفاعل المستخدم — بمجرد تفعيله، لا يحتاج أحد للنقر على شيء 🙅♂️
النطاق: متغير — يمكن أن يمتد الاختراق خارج الوحدة القابلة للاستغلال 🔄
🧨 التأثير
السرية: عالية — خطر تسرب البيانات 🔓
السلامة: متوسطة/عالية — تغييرات غير مصرح بها ممكنة ✏️
التوفر: متوسط — يمكن تعطيل العمليات ⚠️
🏷 درجة CVSS
🟥 9.1 / 10 — خطير
🛠 الإصدارات المتأثرة
pgAdmin 4 ≤ 9.9 ❗
🛡 كيفية الإصلاح
✅ التخفيف الأساسي
⬆️ قم بالترقية إلى pgAdmin 4 v10.0 أو أحدث
🚧 إذا لم تتمكن من الترقية فورًا
🔒 قيّد الوصول إلى خادم pgAdmin
📁 اسمح للمسؤولين الموثوقين فقط باستعادة ملفات التفريغ
🧪 تحقق من صحة ملفات التفريغ قبل الاستعادة
👀 راقب السجلات لأي نشاط استعادة مشبوه
🌐 استخدم قواعد جدار الحماية / VPN للحد من التعرض
📌 لماذا هذا مهم
غالبًا ما يُستخدم pgAdmin لإدارة قواعد بيانات PostgreSQL الحيوية، مما يعني:
أن المهاجم الذي يستغل هذه الثغرة يمكنه السيطرة على الخادم،
هذا هو النص البرمجي الدقيق الذي يستخدمه الباحثون والمختبرون وفرق الاختراق حول العالم في نوفمبر 2025.
استخدم بمسؤولية. صوب كل شيء. ابقَ قانونيًا.
🛡️ إخلاء مسؤولية 🛡️
تم تقديم هذا الإثبات المفاهيمي للاستخدام المصرح به والتعليمي فقط.
يمكنك تشغيله حصريًا على الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها.
أي استخدام غير مصرح به غير قانوني وينتهك قوانين إساءة استخدام الحواسيب.
استخدم بمسؤولية، وصوب فورًا بعد الاختبار، ولا تستهدف أي نظام بدون إذن.