
تنبيه أمني عام لـ CVE-2025-66209, CVE-2025-66210, CVE-2025-66211, CVE-2025-66212, و CVE-2025-66213
المبلغ: 0xrakan
البائع: coollabsio/coolify
الإصدارات المتأثرة: < v4.0.0-beta.451
الإصدار المُصحَّح: v4.0.0-beta.451
الخطورة: حرجة (CVSS 9.4)
تم اكتشاف خمس ثغرات حرجة لحقن الأوامر بعد المصادقة في Coolify تسمح للمستخدمين المُصادَق عليهم بصلاحيات إدارة التطبيقات/الخدمات بتنفيذ أوامر عشوائية كجذر (root) على الخوادم المُدارة، مما يؤدي إلى الهروب من الحاوية واختراق كامل للنظام المضيف.
GHSA ID: GHSA-cj2c-9jx8-j427
الخطورة: حرجة (CVSS 9.4)
CWE: CWE-78 (حقن أوامر نظام التشغيل)
ثغرة حقن أوامر بعد المصادقة في وظيفة مسار تحميل دليل تخزين الملفات تسمح للمستخدمين بصلاحيات إدارة التطبيقات/الخدمات بتنفيذ أوامر عشوائية كجذر على الخوادم المُدارة. يتم تمرير المعامل file_storage_directory_source مباشرةً إلى أوامر shell دون تعقيم مناسب، مما يُمكّن من تنفيذ تعليمات برمجية عن بُعد بالكامل على النظام المضيف.
التأثير:
GHSA ID: GHSA-q7rg-2j7p-83gp
الخطورة: حرجة (CVSS 9.4)
CWE: CWE-78 (حقن أوامر نظام التشغيل)
ثغرة حقن أوامر بعد المصادقة في معالجة اسم ملف تهيئة البروكسي الديناميكي تسمح للمستخدمين بصلاحيات إدارة التطبيقات/الخدمات بتنفيذ أوامر عشوائية كجذر على الخوادم المُدارة. يتم تمرير أسماء ملفات تهيئة البروكسي إلى أوامر shell دون هروب مناسب، مما يُمكّن من تنفيذ تعليمات برمجية عن بُعد بالكامل.
التأثير:
GHSA ID: GHSA-24mp-fc9q-c884
الخطورة: حرجة (CVSS 9.4)
CWE: CWE-78 (حقن أوامر نظام التشغيل)
ثغرة حقن أوامر بعد المصادقة في معالجة اسم ملف تهيئة PostgreSQL تسمح للمستخدمين بصلاحيات إدارة التطبيقات/الخدمات بتنفيذ أوامر عشوائية كجذر على الخوادم المُدارة. يتم تمرير أسماء ملفات تهيئة PostgreSQL إلى أوامر shell دون التحقق المناسب، مما يُمكّن من تنفيذ تعليمات برمجية عن بُعد بالكامل.
التأثير:
GHSA ID: GHSA-vm5p-43qh-7pmq
الخطورة: حرجة (CVSS 9.4)
CWE: CWE-78 (حقن أوامر نظام التشغيل)
ثغرة حقن أوامر بعد المصادقة في وظيفة النسخ الاحتياطي لقواعد البيانات تسمح للمستخدمين بصلاحيات إدارة التطبيقات/الخدمات بتنفيذ أوامر عشوائية كجذر على الخوادم المُدارة. يتم تمرير أسماء قواعد البيانات المستخدمة في عمليات النسخ الاحتياطي مباشرةً إلى أوامر shell دون تعقيم، مما يُمكّن من تنفيذ تعليمات برمجية عن بُعد بالكامل.
التأثير:
GHSA ID: GHSA-q33h-22xm-4cgh
الخطورة: حرجة (CVSS 9.4)
CWE: CWE-78 (حقن أوامر نظام التشغيل)
ثغرة حقن أوامر بعد المصادقة في وظيفة استيراد قاعدة البيانات تسمح للمستخدمين بصلاحيات إدارة التطبيقات/الخدمات بتنفيذ أوامر عشوائية كجذر على الخوادم المُدارة. يتم تمرير أسماء قواعد البيانات المستخدمة في عمليات الاستيراد مباشرةً إلى أوامر shell دون تعقيم، مما يُمكّن من تنفيذ تعليمات برمجية عن بُعد بالكامل.
التأثير:
تنشأ جميع الثغرات الخمس من عدم كفاية التحقق من صحة الإدخال وتعقيم المعاملات التي يتحكم بها المستخدم والتي يتم تمريرها لاحقًا إلى أوامر shell. تقوم الوظائف المتأثرة بمعالجة أسماء قواعد البيانات ومسارات الملفات وأسماء ملفات التهيئة دون هروب مناسب، مما يسمح بحقن وتنفيذ محارف shell الوصفية. وبما أن Coolify يعمل بصلاحيات مرتفعة لإدارة حاويات Docker وعمليات النظام المضيف، فإن الاستغلال الناجح لأي من هذه الثغرات يؤدي إلى تنفيذ الأوامر كمستخدم جذر على النظام المضيف، مما يحقق فعليًا الهروب من الحاوية واختراق المضيف بالكامل.
يتم حجب التفاصيل الفنية واستغلالات إثبات المفهوم لمنح المستخدمين وقتًا إضافيًا للترقية. تم تصحيح جميع الثغرات في الإصدار v4.0.0-beta.451.
قم بالترقية فورًا إلى الإصدار v4.0.0-beta.451 أو أحدث.
قام فريق تطوير Coolify بتنفيذ التحقق الشامل من صحة الإدخال وهروب وسيطات shell عبر جميع الوظائف المتأثرة لمنع هجمات حقن الأوامر.
سجلات CVE.org:
اكتشف وأبلغ عن: 0xrakan
المصحح بواسطة: فريق تطوير Coolify (@andrasbacsi)
| معرف CVE | رابط CVE.org | معرف GHSA | المكون | الحالة |
|---|---|---|---|---|
| CVE-2025-66213 | عرض | GHSA-cj2c-9jx8-j427 | مسار تحميل دليل تخزين الملفات | مُصحَّح |
| CVE-2025-66212 | عرض | GHSA-q7rg-2j7p-83gp | اسم ملف تهيئة البروكسي الديناميكي | مُصحَّح |
| CVE-2025-66211 | عرض | GHSA-24mp-fc9q-c884 | اسم ملف تهيئة PostgreSQL | مُصحَّح |
| CVE-2025-66209 | عرض | GHSA-vm5p-43qh-7pmq | النسخ الاحتياطي لقاعدة البيانات | مُصحَّح |
| CVE-2025-66210 | عرض | GHSA-q33h-22xm-4cgh | استيراد قاعدة البيانات | مُصحَّح |