4223专题

pgAdmin未授权命令执行漏洞(CVE-2022-4223)

https://ftp.postgresql.org/pub/pgadmin/pgadmin4/v5.7/source/pgadmin4-5.7.tar.gz 下载 pgadmin5.7 的源码 首先从代码层面进行分析 接口 /validate_binary_path​ 最后调用了 subprocess.getoutput(​来执行了命令 这一部分代码是对传入的路径进行检测,