← Back
Web Application
CVE-2026-17347 high CVSS 7.5

The MASTER_PASSWORD_HOOK setting, introduced in pgAdmin 4 7.2, lets an administrator configure an...

Summary

The MASTER_PASSWORD_HOOK setting, introduced in pgAdmin 4 7.2, lets an administrator configure an...

AI summary openai / gpt-4o

pgAdmin 4 バージョン7.2から9.17までの間で、MASTER_PASSWORD_HOOK設定における外部コマンドの実行により、認証ユーザーが任意のコマンドを実行できる脆弱性がありました。この設定はユーザー名を含む外部コマンドによりユーザーごとの暗号化キーを返しますが、シェルメタ文字を含むユーザー名が使用された場合、潜在的に危険なコマンドを実行される危険がありました。
❓ What is the problem
pgAdmin 4のMASTER_PASSWORD_HOOK設定で任意のコマンドが実行可能となる脆弱性。
📍 Affected scope
pgAdmin 4 バージョン7.2から9.17まで。
🔥 Severity
認証ユーザーにより任意のコマンドが実行可能であるため、セキュリティリスクが高い。
🔧 How to fix
信頼されていないユーザー名を引数ベクトルにトークン化し、shell=Falseで実行します。既存のシェル機能を依存しているロジックは分離します。
🛡️ Workaround
情報なし
🔍 Detection
pgAdminのバージョンを確認し、影響を受けるバージョンが使用されているかをチェックする。

References

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →