
ثغرة XSS مخزنة في تدفق حذف المشروع تسمح بتنفيذ كود JavaScript يتحكم به المهاجم في متصفح المسؤول عندما يحاول المسؤول حذف مشروع تم إنشاؤه بواسطة مستخدم ذي صلاحيات منخفضة. يمكن أن يؤدي ذلك إلى السيطرة على مثيل Coolify (الكوكيز، رموز API، إجراءات WebSocket/الطرفية).
المتأثر: Coolify ≤ v4.0.0-beta.420.6
تم الإصلاح في: v4.0.0-beta.420.7
الخطورة: حرجة (9.4)
متجه CVSS 4.0:CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CWE: CWE-79 (Cross-Site Scripting), CWE-20 (التحقق غير السليم من الإدخال)
يسمح XSS مخزّن في تدفق حذف المشروع بتنفيذ JavaScript يتحكم به المهاجم في متصفح المسؤول عندما يحاول المسؤول حذف مشروع أنشأه مستخدم منخفض الصلاحيات. يمكن أن يؤدي هذا إلى السيطرة على مثيل Coolify (ملفات تعريف الارتباط، رموز API، إجراءات WebSocket/الطرفية).
v4.0.0-beta.420.6.الخطوات والحمولات موجودة في /POC.