CVE-2025-34157
Coolify – Gespeichertes Cross-Site-Scripting (XSS) im Projektnamensfeld
- Veröffentlicht
- 27.08.2025
- Aktualisiert
- 14.07.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 10.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 39,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Coolify – Stored XSS in der Projekt-Erstellung (vor v4.0.0-beta.420.6) Coolify-Versionen vor v4.0.0-beta.420.6 sind anfällig für einen gespeicherten Cross-Site-Scripting-Angriff (XSS) im Workflow zur Projekterstellung. Ein authentifizierter Benutzer mit niedrigen Berechtigungen kann ein Projekt mit einem bösartig gestalteten Namen erstellen, der eingebettetes JavaScript enthält. Wenn ein Administrator versucht, das Projekt oder die zugehörige Ressource zu löschen, wird die Payload im Browser-Kontext des Administrators ausgeführt. Dies führt zur vollständigen Kompromittierung der Coolify-Instanz, einschließlich des Diebstahls von API-Tokens, Sitzungscookies und des Zugriffs auf WebSocket-basierte Terminalsitzungen auf verwalteten Servern.
Quellen
1Eine gespeicherte XSS-Schwachstelle im Projekt-Löschvorgang ermöglicht die Ausführung von Angreifer-kontrolliertem JavaScript im Browser eines Administrators, wenn der Admin versucht, ein von einem Benutzer mit niedrigen Rechten erstelltes Projekt zu löschen. Dies kann zur Übernahme der Coolify-Instanz führen (Cookies, API-Tokens, WebSocket-/Terminal-Aktionen).
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.