
pgAdmin Prueba de Concepto
Prueba de concepto para pgAdmin
⚠️ Descargo de responsabilidad
Este repositorio contiene una prueba de concepto del exploit para CVE-2025-2945, una vulnerabilidad crítica de ejecución remota de código en pgAdmin 4 versiones anteriores a la 9.2. Use este código solo en entornos que posea o para los cuales tenga permiso explícito de prueba. El autor no es responsable por cualquier uso indebido o daño causado por este software.
Este repositorio proporciona un script independiente de Python—pgadmin_rce.py—que replica la funcionalidad del módulo de Metasploit para CVE-2025-2945. Al ejecutarse contra una instancia vulnerable de pgAdmin 4 (versiones 8.10–9.1), realizará:
query_commited para activar un eval() en el servidor.Debido a que los endpoints vulnerables dependen del eval() incorporado de Python sin sanitizar la entrada del usuario, un usuario autenticado puede forzar a pgAdmin a ejecutar código Python arbitrario en la máquina anfitriona, resultando en RCE completo.
query_commited (o high_availability en el módulo de Cloud Deployment) especialmente manipulado a una llamada eval() en el servidor, resultando en ejecución de código arbitrario bajo la cuenta de servicio de pgAdmin.Python 3.7+
Paquetes de Python (instalar vía pip):
requestsfakerpip install requests faker