← 戻る
Webアプリケーション
CVE-2026-17347 high CVSS 7.5

The MASTER_PASSWORD_HOOK setting, introduced in pgAdmin 4 7.2, lets an administrator configure an...

概要

The MASTER_PASSWORD_HOOK setting, introduced in pgAdmin 4 7.2, lets an administrator configure an...

AI要約 openai / gpt-4o

pgAdmin 4 バージョン7.2から9.17までの間で、MASTER_PASSWORD_HOOK設定における外部コマンドの実行により、認証ユーザーが任意のコマンドを実行できる脆弱性がありました。この設定はユーザー名を含む外部コマンドによりユーザーごとの暗号化キーを返しますが、シェルメタ文字を含むユーザー名が使用された場合、潜在的に危険なコマンドを実行される危険がありました。
❓ 何が問題か
pgAdmin 4のMASTER_PASSWORD_HOOK設定で任意のコマンドが実行可能となる脆弱性。
📍 影響範囲
pgAdmin 4 バージョン7.2から9.17まで。
🔥 重要度
認証ユーザーにより任意のコマンドが実行可能であるため、セキュリティリスクが高い。
🔧 修正方法
信頼されていないユーザー名を引数ベクトルにトークン化し、shell=Falseで実行します。既存のシェル機能を依存しているロジックは分離します。
🛡️ 暫定回避
情報なし
🔍 検知方法
pgAdminのバージョンを確認し、影響を受けるバージョンが使用されているかをチェックする。

参照URL

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →