CVE-2024-2044
pgAdmin 4 में एक प्रमाणित उपयोगकर्ता द्वारा असुरक्षित डीसेरिएलाइज़ेशन और रिमोट कोड एक्ज़ीक्यूशन
- प्रकाशित
- 7 मार्च 2024
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- PostgreSQL
- साक्ष्य देखे गए
- 13 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
pgAdmin <= 8.3 सत्र हैंडलिंग कोड में उपयोगकर्ताओं के सत्रों को डीसेरियलाइज़ करते समय एक पाथ-ट्रैवर्सल भेद्यता से प्रभावित है। यदि सर्वर Windows पर चल रहा है, तो एक अनधिकृत हमलावर दूरस्थ pickle ऑब्जेक्ट्स को लोड और डीसेरियलाइज़ कर सकता है और कोड निष्पादन प्राप्त कर सकता है। यदि सर्वर POSIX/Linux पर चल रहा है, तो एक प्रमाणित हमलावर pickle ऑब्जेक्ट्स अपलोड कर सकता है, उन्हें डीसेरियलाइज़ कर सकता है, और कोड निष्पादन प्राप्त कर सकता है।
स्रोत
1pgAdmin 4 (<=8.3) में CVE-2024-2044 का शोषण करने वाला Python PoC, जो प्रमाणित पथ ट्रैवर्सल और असुरक्षित pickle डीसेरिएलाइज़ेशन के माध्यम से रिमोट कोड एक्ज़ीक्यूशन और रिवर्स शेल प्राप्त करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।