Dwa endpointy modułu SQL Editor w pgAdmin 4 działającym w trybie serwerowym nie posiadały wymaganego dekoratora uwierzytelnienia, co umożliwiało nieuwierzytelnionym atakującym ich wywołanie. W połączeniu z wcześniej uzyskanymi danymi konfiguracyjnymi (Flask SECRET_KEY i dostęp do katalogu sesji) podatność pozwala na zdalne wykonanie kodu (RCE) poprzez deserializację złośliwego payloadu pickle.
▸ Pokaż oryginał (EN)
Two state-mutating endpoints in pgAdmin 4's SQL Editor blueprint -- DELETE /sqleditor/close/<trans_id> and POST /sqleditor/initialize/sqleditor/update_connection/<sgid>/<sid>/<did> -- were the only routes in the module missing the @pga_login_required decorator. Both reach a pickle.loads sink on session['gridData'][<trans_id>]['command_obj']: the close endpoint via close_sqleditor_session(), and update_sqleditor_connection via check_transaction_status(). In server mode these endpoints were reachable without any authenticated pgAdmin session. The defect is a missing-authentication-on-critical-function (CWE-306) wrapper around a deserialization-of-untrusted-data sink (CWE-502). Exploiting it for remote code execution requires the attacker to also forge a server-side session file whose gridData entry contains a malicious pickle payload, which in turn requires both (a) knowledge of pgAdmin's Flask SECRET_KEY (no chain to leak it is described here -- the attacker must already possess it) and (b) write access to pgAdmin's sessions/ directory on the host. Neither precondition is granted by this defect on its own. When those preconditions are met from another channel (misconfigured deployment, prior compromise, leaked configuration), the missing auth gate is the final hop that turns an existing partial compromise into unauthenticated code execution in the pgAdmin process -- and, by extension, on the host under whatever account runs pgAdmin. Fix is a one-line @pga_login_required decorator on each of the two endpoints, matching the convention used by every other route in the module. The is_authenticated / MFA chain now runs before the trans_id is dereferenced, so an unauthenticated request is rejected before reaching the deserialization path. The defect is server-mode only. In DESKTOP mode pgAdmin's before_request hook re-authenticates DESKTOP_USER on every request, so no endpoint can be exercised in an unauthenticated state and no auth decorator (or its absence) is meaningful. The accompanying regression test mirrors the attacker's path -- harvests an X-pgA-CSRFToken from GET /login and replays it against both endpoints -- and self-skips outside server mode for that reason; it is wired into the existing server-mode CI workflow alongside the data-isolation tests. This issue affects pgAdmin 4: from 6.9 before 9.16.
Endpointy DELETE /sqleditor/close/<trans_id> oraz POST /sqleditor/initialize/sqleditor/update_connection/<sgid>/<sid>/<did> jako jedyne w module SQL Editor nie posiadały dekoratora @pga_login_required, przez co były dostępne bez aktywnej sesji pgAdmin w trybie serwerowym. Obydwa endpointy wykonują wywołanie pickle.loads() na danych z sesji (session['gridData'][<trans_id>]['command_obj']), co stanowi sink deserializacji niezaufanych danych (CWE-502). Aby przeprowadzić pełny atak RCE, atakujący musi dodatkowo dysponować kluczem Flask SECRET_KEY oraz możliwością zapisu do katalogu sessions/ na hoście — preconditions te nie wynikają z samej tej podatności, lecz np. z błędnej konfiguracji lub wcześniejszego częściowego kompromitacji środowiska. Gdy te warunki są spełnione z zewnętrznego kanału, brak bramki uwierzytelnienia (CWE-306) stanowi ostatni krok umożliwiający nieuwierzytelnione wykonanie kodu w procesie pgAdmin.
Atakujący spełniający wymagane preconditions może wykonać dowolny kod w kontekście procesu pgAdmin na serwerze hosta, co w praktyce oznacza pełne przejęcie kontroli nad systemem z uprawnieniami konta, na którym działa pgAdmin.
Należy zaktualizować pgAdmin 4 do wersji 9.16 lub nowszej, w której na oba podatne endpointy nałożono dekorator @pga_login_required. Poprawka dostępna jest w repozytorium projektu (commit f81433ae2f998f95bb17f27f53b4e99ebcc1df9c). Dodatkowo zaleca się zabezpieczenie pliku konfiguracyjnego zawierającego Flask SECRET_KEY oraz ograniczenie dostępu do katalogu sessions/ na poziomie systemu operacyjnego.
pgAdmin 4 w wersji od 6.9 do 9.15 (przed 9.16), wyłącznie w trybie serwerowym (server mode). Tryb DESKTOP nie jest podatny.
Podatność dotyczy wyłącznie trybu serwerowego pgAdmin 4. Pełne wykorzystanie do RCE wymaga dodatkowych preconditions niezwiązanych bezpośrednio z tą podatnością: znajomości Flask SECRET_KEY oraz możliwości zapisu do katalogu sesji na hoście. Sam brak dekoratora uwierzytelnienia jest warunkiem koniecznym, lecz niewystarczającym do przeprowadzenia ataku bez tych dodatkowych danych.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XPgadmin 4
APPPgadmin6.9 – 9.16 (bez)
Powiązane podatności
pgAdmin 4: RCE przez command injection w narzędziu Import/Export Data
SQL injection bypass w pgAdmin 4 AI Assistant via sqlparse — obejście transakcji READ ONLY
pgAdmin 4: kradzież poświadczeń przez nieuprawniony klon serwera (adhoc connect)
Stored XSS w pgAdmin 4 — wstrzyknięcie HTML przez komunikaty PostgreSQL
pgAdmin 4 AI Assistant: ominięcie transakcji read-only i RCE via prompt injection