← 戻る
CVE-2026-17347
high
CVSS 7.5
The MASTER_PASSWORD_HOOK setting, introduced in pgAdmin 4 7.2, lets an administrator configure an...
概要
The MASTER_PASSWORD_HOOK setting, introduced in pgAdmin 4 7.2, lets an administrator configure an...
AI要約 openai / gpt-4o
pgAdmin 4 バージョン7.2から9.17までの間で、MASTER_PASSWORD_HOOK設定における外部コマンドの実行により、認証ユーザーが任意のコマンドを実行できる脆弱性がありました。この設定はユーザー名を含む外部コマンドによりユーザーごとの暗号化キーを返しますが、シェルメタ文字を含むユーザー名が使用された場合、潜在的に危険なコマンドを実行される危険がありました。
❓ 何が問題か
pgAdmin 4のMASTER_PASSWORD_HOOK設定で任意のコマンドが実行可能となる脆弱性。
📍 影響範囲
pgAdmin 4 バージョン7.2から9.17まで。
🔥 重要度
認証ユーザーにより任意のコマンドが実行可能であるため、セキュリティリスクが高い。
🔧 修正方法
信頼されていないユーザー名を引数ベクトルにトークン化し、shell=Falseで実行します。既存のシェル機能を依存しているロジックは分離します。
🛡️ 暫定回避
情報なし
🔍 検知方法
pgAdminのバージョンを確認し、影響を受けるバージョンが使用されているかをチェックする。