हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!
Blackash-CVE-2025-12762 — # CVE-2025-12762 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट
pgAdmin 4 ≤ 9.9 में एक गंभीर RCE (रिमोट कोड एक्ज़ीक्यूशन) भेद्यता। इसमें तकनीकी विश्लेषण, CVSS 9.1, और अधिकृत पेनेट्रेशन टेस्टिंग के लिए वैकल्पिक रिवर्स शेल शामिल है। | Kitploit
# CVE-2025-12762 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट
pgAdmin 4 ≤ 9.9 में एक गंभीर RCE (रिमोट कोड एक्ज़ीक्यूशन) भेद्यता। इसमें तकनीकी विश्लेषण, CVSS 9.1, और अधिकृत पेनेट्रेशन टेस्टिंग के लिए वैकल्पिक रिवर्स शेल शामिल है।
🔐 CVE-2025-12762 — pgAdmin 4 में गंभीर RCE भेद्यता
🚨 समस्या क्या है?
pgAdmin 4 संस्करण ≤ 9.9 में एक रिमोट कोड एक्सेक्यूशन (RCE) दोष मौजूद है।
जब pgAdmin सर्वर मोड में चल रहा होता है और रिस्टोर के दौरान PLAIN-format SQL dump को प्रोसेस करता है, तो हमलावर होस्ट पर मनमाने कमांड चला सकते हैं।
⚙️ तकनीकी विवरण
📡 हमला वेक्टर
नेटवर्क-आधारित — दूरस्थ रूप से शोषण किया जा सकता है 🌍
कम जटिलता — ट्रिगर करना सीधा है 🧩
कम विशेषाधिकार आवश्यक — सीमित उपयोगकर्ता पहुंच पर्याप्त है 🔑
कोई उपयोगकर्ता इंटरैक्शन नहीं — ट्रिगर होने के बाद किसी को कुछ भी क्लिक नहीं करना पड़ता 🙅♂️
स्कोप: परिवर्तित — समझौता भेद्य मॉड्यूल से आगे फैल सकता है 🔄
🧨 प्रभाव
गोपनीयता: उच्च — डेटा एक्सपोज़र का जोखिम 🔓
अखंडता: मध्यम/उच्च — अनधिकृत परिवर्तन संभव ✏️
उपलब्धता: मध्यम — संचालन बाधित हो सकते हैं ⚠️
🏷 CVSS स्कोर
🟥 9.1 / 10 — क्रिटिकल
🛠 प्रभावित संस्करण
pgAdmin 4 ≤ 9.9 ❗
🛡 इसे कैसे ठीक करें
✅ प्राथमिक उपाय
⬆️ pgAdmin 4 v10.0 या उसके बाद के संस्करण में अपग्रेड करें
🚧 यदि आप तुरंत अपग्रेड नहीं कर सकते
🔒 pgAdmin सर्वर तक पहुंच प्रतिबंधित करें
📁 डंप फ़ाइलों को रिस्टोर करने के लिए केवल विश्वसनीय एडमिन को अनुमति दें
🧪 रिस्टोर करने से पहले डंप फ़ाइलों को मान्य करें
👀 संदिग्ध रिस्टोर गतिविधि के लिए लॉग की निगरानी करें
🌐 एक्सपोज़र सीमित करने के लिए फ़ायरवॉल नियम / VPN का उपयोग करें
📌 यह क्यों महत्वपूर्ण है
pgAdmin अक्सर महत्वपूर्ण PostgreSQL डेटाबेस के प्रशासन के लिए उपयोग किया जाता है, जिसका अर्थ है:
इसका शोषण करने वाला हमलावर सर्वर पर कब्ज़ा कर सकता है,
डेटा तक पहुंच सकता है या उसे संशोधित कर सकता है,
या आपके नेटवर्क में और गहराई तक घुस सकता है 🕵️♂️
✨ कैसे चलाएं (2 मिनट)
root@kitploit:~
# 1. Save as CVE-2025-12762.py
# 2. Install dependency
pip3 install requests
# 3. Run it
python3 CVE-2025-12762.py
सफलता का प्रमाण
चलाने के बाद, जांचें:
root@kitploit:~
docker exec <your-pgadmin-container> ls -la /tmp/CVE-2025-12762_PWNED
फ़ाइल मौजूद है → आपने वास्तव में CVE-2025-12762 का शोषण कर लिया है।
यह वही स्क्रिप्ट है जिसका उपयोग शोधकर्ता, पेंटेस्टर और रेड टीमें नवंबर 2025 में दुनिया भर में कर रहे हैं।
जिम्मेदारी से उपयोग करें। सब कुछ पैच करें। कानूनी रहें।
🛡️ अस्वीकरण 🛡️
यह PoC केवल अधिकृत परीक्षण और शैक्षिक उपयोग के लिए प्रदान किया गया है।
आप इसे केवल उन सिस्टम पर चला सकते हैं जिनके मालिक आप हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है।
कोई भी अनधिकृत उपयोग अवैध है और कंप्यूटर दुरुपयोग कानूनों का उल्लंघन करता है।
जिम्मेदारी से उपयोग करें, परीक्षण के तुरंत बाद पैच करें, और बिना अनुमति के कभी भी सिस्टम को निशाना न बनाएं।