🚨 Уязвимость в pgAdmin4: CVE-2024-3116
22 апреля была обнаружена уязвимость CVE-2024-3116 с рейтингом 7.4 по шкале CVSS. Эта уязвимость позволяет удаленно выполнять код в серверной версии pgAdmin4 ≤ 8.4 на системах Windows. 💻🛡️
Что такое pgAdmin4?
pgAdmin4 — это мощный графический инструмент для администрирования баз данных PostgreSQL и GreenPlum. Он может работать как в десктопном, так и в серверном режиме. 🗄️📊
Как эксплуатируется уязвимость?
Для эксплуатации уязвимости требуются валидные учетные данные. Вот шаги, которые необходимо выполнить:
1. Авторизация: Войдите в систему. 🔐
2. Загрузка файлов: Перейдите в Tools → Storage Manager и загрузите файл в хранилище pgAdmin4. 📁⬆️
3. Настройка путей: Укажите путь к утилитам PostgreSQL (например, psql, pg_dump) в разделе File → Preferences → Binary Paths. 🛠️
4. Проверка файлов: Если имя загруженного файла совпадает с элементом из массива UTILITIES_ARRAY, pgAdmin4 запускает файл с флагом --version и возвращает результат. 📝✔️
Эта уязвимость позволяет загрузить в хранилище исполняемый файл с любым именем из UTILITIES_ARRAY и выполнить его. ⚠️💥
Автоматизация эксплуатации
Вы можете автоматизировать процесс эксплуатации уязвимости, написав скрипт для аутентификации, загрузки файла и его валидации. 🤖💾
Рекомендации
Если вы используете pgAdmin4 в серверном режиме, настоятельно рекомендуется обновиться до последней версии, чтобы защититься от потенциальных атак. 🔄🔒
Stay secure and read SecureTechTalks 📚
#CyberSecurity #pgAdmin4 #PostgreSQL #GreenPlum #CVE
22 апреля была обнаружена уязвимость CVE-2024-3116 с рейтингом 7.4 по шкале CVSS. Эта уязвимость позволяет удаленно выполнять код в серверной версии pgAdmin4 ≤ 8.4 на системах Windows. 💻🛡️
Что такое pgAdmin4?
pgAdmin4 — это мощный графический инструмент для администрирования баз данных PostgreSQL и GreenPlum. Он может работать как в десктопном, так и в серверном режиме. 🗄️📊
Как эксплуатируется уязвимость?
Для эксплуатации уязвимости требуются валидные учетные данные. Вот шаги, которые необходимо выполнить:
1. Авторизация: Войдите в систему. 🔐
2. Загрузка файлов: Перейдите в Tools → Storage Manager и загрузите файл в хранилище pgAdmin4. 📁⬆️
3. Настройка путей: Укажите путь к утилитам PostgreSQL (например, psql, pg_dump) в разделе File → Preferences → Binary Paths. 🛠️
4. Проверка файлов: Если имя загруженного файла совпадает с элементом из массива UTILITIES_ARRAY, pgAdmin4 запускает файл с флагом --version и возвращает результат. 📝✔️
Эта уязвимость позволяет загрузить в хранилище исполняемый файл с любым именем из UTILITIES_ARRAY и выполнить его. ⚠️💥
Автоматизация эксплуатации
Вы можете автоматизировать процесс эксплуатации уязвимости, написав скрипт для аутентификации, загрузки файла и его валидации. 🤖💾
Рекомендации
Если вы используете pgAdmin4 в серверном режиме, настоятельно рекомендуется обновиться до последней версии, чтобы защититься от потенциальных атак. 🔄🔒
Stay secure and read SecureTechTalks 📚
#CyberSecurity #pgAdmin4 #PostgreSQL #GreenPlum #CVE
🔍 PostgreSQL: как криптоджекинг угрожает безопасности баз данных
Плохо защищённые PostgreSQL базы данных, работающие на Linux-серверах, становятся мишенями для криптоджекинг-атак. Исследователи из Aqua Security обнаружили эту угрозу, наблюдая за работой хакеров на системе-ловушке (honeypot).
⚠️ Как происходит атака?
Киберпреступники начинают с брутфорсинга учетных данных для доступа к базе данных. После успешного взлома они:
1. Создают новую роль пользователя с возможностью входа и повышенными привилегиями.
2. Лишают скомпрометированную учетку прав суперпользователя, чтобы ограничить доступ другим возможным злоумышленникам.
3. Начинают сбор информации о системе.
4. Выполняют команды оболочки для загрузки двух файлов на систему.
🔧 Вредоносные файлы
Первый файл — PG_Core — нацелен на удаление cron-заданий для текущего пользователя и остановку процессов, связанных с другим криптомайнинговым ПО (например, Kinsing, WatchDog, TeamTNT). Злоумышленник также удаляет файлы и логи, чтобы скрыть следы атаки.
Второй файл — PG_Mem — представляет собой дроппер для Linux, содержащий криптомайнер XMRIG, который затем сохраняется и запускается на системе.
🌐 Широкий спектр потенциальных целей
PostgreSQL — широко используемая система управления реляционными базами данных с открытым исходным кодом. Она часто развёртывается в облаке, в средах Kubernetes и на локальных серверах организаций. По данным Shodan, в настоящее время более 830 000 PostgreSQL баз данных доступны из Интернета, что делает их привлекательными целями для криптоджекинг-групп и вымогателей.
🛡️ Как защитить PostgreSQL от криптоджекинга?
- Избегайте прямого доступа к PostgreSQL через Интернет: Используйте VPN, SSH-туннели или обратные прокси для безопасного доступа.
- Настройте сетевую безопасность: Ограничьте доступ к базе данных с помощью брандмауэров.
- Применяйте сильные пароли: Все пользователи должны иметь уникальные и сложные пароли.
- Включите журналы аудита и системы обнаружения вторжений.
- Отключайте ненужные функции и защищайте приложения от SQL-инъекций.
🔗 Дополнительные меры защиты PostgreSQL от криптоджекинга описаны тут.
Stay secure and read SecureTechTalks 📚
#PostgreSQL #Криптоджекинг #Кибербезопасность #SecureTechTalks #ИнформационнаяБезопасность #БазыДанных #Linux
Плохо защищённые PostgreSQL базы данных, работающие на Linux-серверах, становятся мишенями для криптоджекинг-атак. Исследователи из Aqua Security обнаружили эту угрозу, наблюдая за работой хакеров на системе-ловушке (honeypot).
⚠️ Как происходит атака?
Киберпреступники начинают с брутфорсинга учетных данных для доступа к базе данных. После успешного взлома они:
1. Создают новую роль пользователя с возможностью входа и повышенными привилегиями.
2. Лишают скомпрометированную учетку прав суперпользователя, чтобы ограничить доступ другим возможным злоумышленникам.
3. Начинают сбор информации о системе.
4. Выполняют команды оболочки для загрузки двух файлов на систему.
🔧 Вредоносные файлы
Первый файл — PG_Core — нацелен на удаление cron-заданий для текущего пользователя и остановку процессов, связанных с другим криптомайнинговым ПО (например, Kinsing, WatchDog, TeamTNT). Злоумышленник также удаляет файлы и логи, чтобы скрыть следы атаки.
Второй файл — PG_Mem — представляет собой дроппер для Linux, содержащий криптомайнер XMRIG, который затем сохраняется и запускается на системе.
🌐 Широкий спектр потенциальных целей
PostgreSQL — широко используемая система управления реляционными базами данных с открытым исходным кодом. Она часто развёртывается в облаке, в средах Kubernetes и на локальных серверах организаций. По данным Shodan, в настоящее время более 830 000 PostgreSQL баз данных доступны из Интернета, что делает их привлекательными целями для криптоджекинг-групп и вымогателей.
🛡️ Как защитить PostgreSQL от криптоджекинга?
- Избегайте прямого доступа к PostgreSQL через Интернет: Используйте VPN, SSH-туннели или обратные прокси для безопасного доступа.
- Настройте сетевую безопасность: Ограничьте доступ к базе данных с помощью брандмауэров.
- Применяйте сильные пароли: Все пользователи должны иметь уникальные и сложные пароли.
- Включите журналы аудита и системы обнаружения вторжений.
- Отключайте ненужные функции и защищайте приложения от SQL-инъекций.
🔗 Дополнительные меры защиты PostgreSQL от криптоджекинга описаны тут.
Stay secure and read SecureTechTalks 📚
#PostgreSQL #Криптоджекинг #Кибербезопасность #SecureTechTalks #ИнформационнаяБезопасность #БазыДанных #Linux
🔥 Критическая уязвимость PostgreSQL и атака на Минфин США! 💥
💣 В конце 2024 года Министерство финансов США подверглось мощной кибератаке. Для взлома злоумышленники использовали 0-day уязвимость в PostgreSQL (CVE-2025-1094), а также пробили защиту через платформу удалённого доступа BeyondTrust.
⚠️ Как PostgreSQL дал хакерам ключ от системы:
💀 CVE-2025-1094 — критическая уязвимость в PostgreSQL, связанная с ошибкой обработки данных в кодировке UTF-8. Простыми словами: система принимала вредоносные запросы, открывая злоумышленникам дверь прямо в базу данных.
📊 Проблема была в том, что встроенные функции (PQescapeLiteral(), PQescapeIdentifier(), PQescapeString() и PQescapeString Conn()) не до конца «чистили» синтаксис кавычек в тексте. В итоге — SQL-инъекции и полный контроль над сервером.
💡 Как атаковали Министерство финансов США:
💥 Атака шла в два этапа:
1️⃣ Первый удар: через уязвимость в BeyondTrust (CVE-2024-12356), которую хакеры использовали для первого доступа.
2️⃣ Второй удар: эксплойт PostgreSQL (CVE-2025-1094) помог злоумышленникам проникнуть глубже, повысить права и украсть данные сотрудников.
🤯 Интересно, что до закрытия уязвимости BeyondTrust, CVE-2025-1094 могла использоваться даже самостоятельно, что делает её ещё опаснее.
🚨 Если вы используете PostgreSQL рекомендуем проверить логи на признаки аномалий: Особенно внимательно — активность, похожую на попытки SQL-инъекций или Cobalt Strike.
☠️ PostgreSQL — отличная БД, но без обновлений она может стать основным слабым местом. Не откладывайте патчи на потом, ведь злоумышленники ждать не будут!
Stay secure and read SecureTechTalks 📚
#Кибербезопасность #PostgreSQL #CVE20251094 #SQLInjection #МинфинСША #BeyondTrust #SecureTechTalks #0day #Infosec #DataLeak
💣 В конце 2024 года Министерство финансов США подверглось мощной кибератаке. Для взлома злоумышленники использовали 0-day уязвимость в PostgreSQL (CVE-2025-1094), а также пробили защиту через платформу удалённого доступа BeyondTrust.
⚠️ Как PostgreSQL дал хакерам ключ от системы:
💀 CVE-2025-1094 — критическая уязвимость в PostgreSQL, связанная с ошибкой обработки данных в кодировке UTF-8. Простыми словами: система принимала вредоносные запросы, открывая злоумышленникам дверь прямо в базу данных.
📊 Проблема была в том, что встроенные функции (PQescapeLiteral(), PQescapeIdentifier(), PQescapeString() и PQescapeString Conn()) не до конца «чистили» синтаксис кавычек в тексте. В итоге — SQL-инъекции и полный контроль над сервером.
💡 Как атаковали Министерство финансов США:
💥 Атака шла в два этапа:
1️⃣ Первый удар: через уязвимость в BeyondTrust (CVE-2024-12356), которую хакеры использовали для первого доступа.
2️⃣ Второй удар: эксплойт PostgreSQL (CVE-2025-1094) помог злоумышленникам проникнуть глубже, повысить права и украсть данные сотрудников.
🤯 Интересно, что до закрытия уязвимости BeyondTrust, CVE-2025-1094 могла использоваться даже самостоятельно, что делает её ещё опаснее.
🚨 Если вы используете PostgreSQL рекомендуем проверить логи на признаки аномалий: Особенно внимательно — активность, похожую на попытки SQL-инъекций или Cobalt Strike.
☠️ PostgreSQL — отличная БД, но без обновлений она может стать основным слабым местом. Не откладывайте патчи на потом, ведь злоумышленники ждать не будут!
Stay secure and read SecureTechTalks 📚
#Кибербезопасность #PostgreSQL #CVE20251094 #SQLInjection #МинфинСША #BeyondTrust #SecureTechTalks #0day #Infosec #DataLeak
🔐 PostgreSQL + pgcrypto: шифрование данных и его подводные камни
Когда речь заходит о защите конфиденциальных данных, большинство вспоминают про файрволы и VPN. Но мало кто думает о том, что утечка базы данных = утечка всего. PostgreSQL предоставляет мощное, но часто недооценённое средство — расширение pgcrypto, позволяющее шифровать и хешировать данные прямо в SQL-запросах.
Однако использовать его нужно с умом. Погружаемся в детали.
🌟 Зачем вообще нужно шифровать внутри БД?
🛡 Data-at-rest защита — украли диск или дамп? Без ключа злоумышленник увидит только мусор.
📜 Соответствие стандартам — PCI DSS, HIPAA, GDPR требуют защиты на уровне отдельных полей.
⛔️ Снижение риска при SQL-инъекциях — даже если атакующий получит доступ, он не расшифрует данные без ключа.
🎯 Избирательное шифрование — не нужно защищать всю таблицу, можно только нужные поля.
🔧 pgcrypto: как начать и не облажаться
✅ Установка и изоляция:
✅ Хеширование и HMAC:
✅ Пароли с солью:
💣 Плохие практики, которых стоит избегать
🚫 Хранить ключи в той же базе данных — если база скомпрометирована, ключ в таблице только усугубит ситуацию.
🚫 Захардкодить ключ в приложении — при утечке кода атака мгновенна.
🚫 Использовать режим шифрования ECB — он сохраняет паттерны и легко поддаётся анализу.
🚫 Раздавать EXECUTE-права на функции шифрования всем подряд — это прямой путь к злоупотреблениям.
🔐 Альтернатива: что такое pgTDE?
pgTDE (Transparent Data Encryption) — это расширение, которое обеспечивает шифрование данных на уровне ядра PostgreSQL. В отличие от pgcrypto, оно работает прозрачно: вам не нужно вручную вызывать encrypt() или decrypt() — все данные в таблице шифруются автоматически. Это полезно, если вы хотите защитить всю таблицу или базу целиком.
Также pgTDE:
➖ Поддерживает работу с внешними системами управления ключами (например, HashiCorp Vault).
➖ Совместим с индексами, в отличие от pgcrypto, где шифрование ломает возможность поиска.
➖ Лучше подходит для защищённой работы в production, особенно при больших объёмах данных.
Проект пока не включён в официальный PostgreSQL, но развивается на GitHub: github.com/bcgit/pg_tde
✅ Выводы
🔒 pgcrypto отлично подходит для точечного шифрования (например, номеров карт, паспортов, токенов).
⚙️ Но требует внимательной настройки: от схемы доступа до правильных алгоритмов и ключевого хранилища.
🧰 Если вы хотите защищать всю БД или крупные таблицы без боли — обратите внимание на pgTDE.
👀 Главное: инструмент — это только половина дела. Всё зависит от того, как именно вы его внедряете.
Stay secure and read SecureTechTalks 📚
#postgresql #pgcrypto #pgTDE #databaseencryption #infosec #dataatrest #compliance #devsecops #SecureTechTalks #cybersecurity
Когда речь заходит о защите конфиденциальных данных, большинство вспоминают про файрволы и VPN. Но мало кто думает о том, что утечка базы данных = утечка всего. PostgreSQL предоставляет мощное, но часто недооценённое средство — расширение pgcrypto, позволяющее шифровать и хешировать данные прямо в SQL-запросах.
Однако использовать его нужно с умом. Погружаемся в детали.
🌟 Зачем вообще нужно шифровать внутри БД?
🛡 Data-at-rest защита — украли диск или дамп? Без ключа злоумышленник увидит только мусор.
📜 Соответствие стандартам — PCI DSS, HIPAA, GDPR требуют защиты на уровне отдельных полей.
⛔️ Снижение риска при SQL-инъекциях — даже если атакующий получит доступ, он не расшифрует данные без ключа.
🎯 Избирательное шифрование — не нужно защищать всю таблицу, можно только нужные поля.
🔧 pgcrypto: как начать и не облажаться
✅ Установка и изоляция:
CREATE EXTENSION pgcrypto SCHEMA crypto; REVOKE EXECUTE ON ALL FUNCTIONS IN SCHEMA crypto FROM PUBLIC; GRANT EXECUTE ON FUNCTION crypto.encrypt(bytea, bytea, text) TO secure_user;
✅ Хеширование и HMAC:
SELECT digest('text', 'sha256'); SELECT hmac('data', 'secretkey', 'sha512');✅ Пароли с солью:
SELECT crypt('пароль', gen_salt('bf')); 💣 Плохие практики, которых стоит избегать
🚫 Хранить ключи в той же базе данных — если база скомпрометирована, ключ в таблице только усугубит ситуацию.
🚫 Захардкодить ключ в приложении — при утечке кода атака мгновенна.
🚫 Использовать режим шифрования ECB — он сохраняет паттерны и легко поддаётся анализу.
🚫 Раздавать EXECUTE-права на функции шифрования всем подряд — это прямой путь к злоупотреблениям.
🔐 Альтернатива: что такое pgTDE?
pgTDE (Transparent Data Encryption) — это расширение, которое обеспечивает шифрование данных на уровне ядра PostgreSQL. В отличие от pgcrypto, оно работает прозрачно: вам не нужно вручную вызывать encrypt() или decrypt() — все данные в таблице шифруются автоматически. Это полезно, если вы хотите защитить всю таблицу или базу целиком.
Также pgTDE:
Проект пока не включён в официальный PostgreSQL, но развивается на GitHub: github.com/bcgit/pg_tde
✅ Выводы
🔒 pgcrypto отлично подходит для точечного шифрования (например, номеров карт, паспортов, токенов).
⚙️ Но требует внимательной настройки: от схемы доступа до правильных алгоритмов и ключевого хранилища.
🧰 Если вы хотите защищать всю БД или крупные таблицы без боли — обратите внимание на pgTDE.
👀 Главное: инструмент — это только половина дела. Всё зависит от того, как именно вы его внедряете.
Stay secure and read SecureTechTalks 📚
#postgresql #pgcrypto #pgTDE #databaseencryption #infosec #dataatrest #compliance #devsecops #SecureTechTalks #cybersecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🧩 Cervantes: единая платформа для управления пентестами и уязвимостями
Cervantes — open-source платформа, созданная для упрощения и стандартизации всех этапов работы специалистов ИБ: от постановки задач до генерации итоговых отчётов.
🤝 Совместная работа и прозрачность
Решение спроектировано как инструмент командной работы, где каждый участник — от пентестера до заказчика — имеет доступ к нужной информации на своём уровне.
🍭Фичи:
👥 Гибкая модель ролей и прав — управление доступом по ролям, включая 2FA и SSO (OpenID Connect)
🧭 Поддержка OWASP WSTG и MASTG — шаблоны тестирования встроены прямо в систему
📡 История действий и аудит — вся активность логируется для прозрачности
🧰 Ключевые функции
📋 Проекты, задачи, уязвимости — централизованное ведение всех сущностей, связанных с тестированием
🧾 PDF-отчёты по шаблонам — автоматическая генерация понятных и презентабельных документов
📈 Интерактивные дашборды — аналитика в реальном времени с разбивкой по статусу задач, уязвимостям и проектам
🌐 Интерфейс на нескольких языках — английский и испанский с возможностью локализации
🤖 Интеграция с ИИ — подключение OpenAI, Anthropic и локальных моделей для генерации текста и автоматизации
🛠️ Технологии под капотом
📦 Бэкенд на .NET 8
🐘 База данных — PostgreSQL
🐳 Развёртывание через Docker Compose
📡 API-first подход — для интеграции с Jira, внешними SIEM и CI/CD пайплайнами
Платформа не требует сложной установки: поднять её можно за считаные минуты на любом сервере, используя контейнерную инфраструктуру.
📌 Актуальный статус проекта
🔧 Проект активно развивается — более 40 пулл-реквестов и регулярные релизы
📅 Последняя версия — v1.3 Beta:
- Поддержка нескольких ролей
- Расширенные отчёты
- Интеграция с OpenID
- Поддержка кастомного CSS
- Улучшенные AI-инструменты
✅ Для кого?
- Команды Red Team и Blue Team
- Консультанты по кибербезопасности
- Внутренние службы ИБ в корпорациях
- Специалисты по баг-баунти и аудитам
- Интеграторы DevSecOps
Если вы хотите централизовать управление безопасностью и облегчить совместную работу — Cervantes может стать отличным помощником.
🔗 Ознакомиться с проектом и развернуть: GitHub — github.com/CervantesSec/cervantes
📖 Документация и демо: www.cervantessec.org
Stay secure and read SecureTechTalks 📚
#Cervantes #RedTeam #PentestPlatform #VulnerabilityManagement #CyberSecurity #DevSecOps #OpenSource #SecurityAutomation #PostgreSQL #Docker #CollaborationTools #OWASP #InfoSecTools #SecureTechTalks #PentestingSuite #ThreatAnalysis #AIIntegration #SSO #SecurityDashboard #PDFReports
Cervantes — open-source платформа, созданная для упрощения и стандартизации всех этапов работы специалистов ИБ: от постановки задач до генерации итоговых отчётов.
🤝 Совместная работа и прозрачность
Решение спроектировано как инструмент командной работы, где каждый участник — от пентестера до заказчика — имеет доступ к нужной информации на своём уровне.
🍭Фичи:
👥 Гибкая модель ролей и прав — управление доступом по ролям, включая 2FA и SSO (OpenID Connect)
🧭 Поддержка OWASP WSTG и MASTG — шаблоны тестирования встроены прямо в систему
📡 История действий и аудит — вся активность логируется для прозрачности
🧰 Ключевые функции
📋 Проекты, задачи, уязвимости — централизованное ведение всех сущностей, связанных с тестированием
🧾 PDF-отчёты по шаблонам — автоматическая генерация понятных и презентабельных документов
📈 Интерактивные дашборды — аналитика в реальном времени с разбивкой по статусу задач, уязвимостям и проектам
🌐 Интерфейс на нескольких языках — английский и испанский с возможностью локализации
🤖 Интеграция с ИИ — подключение OpenAI, Anthropic и локальных моделей для генерации текста и автоматизации
🛠️ Технологии под капотом
📦 Бэкенд на .NET 8
🐘 База данных — PostgreSQL
🐳 Развёртывание через Docker Compose
📡 API-first подход — для интеграции с Jira, внешними SIEM и CI/CD пайплайнами
Платформа не требует сложной установки: поднять её можно за считаные минуты на любом сервере, используя контейнерную инфраструктуру.
📌 Актуальный статус проекта
🔧 Проект активно развивается — более 40 пулл-реквестов и регулярные релизы
📅 Последняя версия — v1.3 Beta:
- Поддержка нескольких ролей
- Расширенные отчёты
- Интеграция с OpenID
- Поддержка кастомного CSS
- Улучшенные AI-инструменты
✅ Для кого?
- Команды Red Team и Blue Team
- Консультанты по кибербезопасности
- Внутренние службы ИБ в корпорациях
- Специалисты по баг-баунти и аудитам
- Интеграторы DevSecOps
Если вы хотите централизовать управление безопасностью и облегчить совместную работу — Cervantes может стать отличным помощником.
🔗 Ознакомиться с проектом и развернуть: GitHub — github.com/CervantesSec/cervantes
📖 Документация и демо: www.cervantessec.org
Stay secure and read SecureTechTalks 📚
#Cervantes #RedTeam #PentestPlatform #VulnerabilityManagement #CyberSecurity #DevSecOps #OpenSource #SecurityAutomation #PostgreSQL #Docker #CollaborationTools #OWASP #InfoSecTools #SecureTechTalks #PentestingSuite #ThreatAnalysis #AIIntegration #SSO #SecurityDashboard #PDFReports