Bezpečnostní chyby v oblíbeném nástroji pgAdmin pro správu databází PostgreSQL
Nástroj pgAdmin, nedávno řešil dvě významné bezpečnostní chyby. Tyto zranitelnosti, identifikované až do verze 8.5 včetně, představovaly pro uživatele vážné riziko, protože potenciálně umožňovaly neoprávněné akce a spouštění skriptů
Chyby, sledované jako CVE-2024-4215 a CVE-2024-4216, měly v systému CVSS hodnocení závažnosti 7,4.
CVE-2024-4215: Chyba v obcházení ověřování
Útočníci mohli tuto chybu zneužít k úplnému obejití vícefaktorového ověřování (MFA). I když jste pečlivě implementovali MFA, starší verze aplikace pgAdmin byly vystaveny riziku. S pouhými přihlašovacími údaji uživatele mohou útočníci získat kontrolu nad instancí pgAdmin, manipulovat s daty, vynášet citlivé informace a potenciálně provádět další útoky.
CVE-2024-4216: Zranitelnost XSS (Cross-Site Scripting)
Tato zranitelnost se nachází v API rozhraní pro nastavení aplikace pgAdmin. V případě zneužití by útočník mohl injektovat škodlivý kód, který by se spustil v prohlížeči oběti.
Obě zranitelnosti byly vyřešeny vydáním verze 8.6 aplikace pgAdmin. Uživatelům aplikace pgAdmin se důrazně doporučuje aktualizovat na nejnovější verzi.