Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-34157 — Eine gespeicherte XSS-Schwachstelle im Projekt-Löschvorgang ermöglicht die Ausführung von Angreifer-kontrolliertem JavaScript im Browser eines Administrators, wenn der Admin versucht, ein von einem Benutzer mit niedrigen Rechten erstelltes Projekt zu löschen. Dies kann zur Übernahme der Coolify-Instanz führen (Cookies, API-Tokens, WebSocket-/Terminal-Aktionen). | Kitploit
Tools/GitHubGitHub/eyodav/cve-2025-34157
SchwachstellenanalyseExploitationWebanwendungs-ExploitationCTFPenetrationstestsLernen & Bildung
GitHubeyodav/cve-2025-34157

CVE-2025-34157

Repository anzeigen
1vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Eine gespeicherte XSS-Schwachstelle im Projekt-Löschvorgang ermöglicht die Ausführung von Angreifer-kontrolliertem JavaScript im Browser eines Administrators, wenn der Admin versucht, ein von einem Benutzer mit niedrigen Rechten erstelltes Projekt zu löschen. Dies kann zur Übernahme der Coolify-Instanz führen (Cookies, API-Tokens, WebSocket-/Terminal-Aktionen).

Teilen

Gespeichertes XSS im Coolify-Löschvorgang (CVE-2025-34157)

Betrifft: Coolify ≤ v4.0.0-beta.420.6
Behoben in: v4.0.0-beta.420.7
Schweregrad: Kritisch (9.4)
CVSS-4.0-Vektor: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CWE: CWE-79 (Cross-Site-Scripting), CWE-20 (Unzureichende Eingabevalidierung)

Zusammenfassung

Ein gespeichertes XSS im Projekt-Löschvorgang ermöglicht die Ausführung von Angreifer-kontrolliertem JavaScript im Browser eines Administrators, wenn der Admin versucht, ein von einem Benutzer mit niedrigen Berechtigungen erstelltes Projekt zu löschen. Dies kann zur Übernahme der Coolify-Instanz führen (Cookies, API-Tokens, WebSocket-/Terminal-Aktionen).

  • Angriffsvektor: Remote (jeder authentifizierte Benutzer, inkl. Mitglieder)
  • Erforderliche Berechtigungen: Niedrig
  • Benutzerinteraktion: Admin-Interaktion (Löschaktion)
  • Auswirkung: Übernahme von Konto/Sitzung, Zugriff auf Projekte/Ressourcen/Terminal

Betroffene Versionen

  • Alle Versionen bis einschließlich v4.0.0-beta.420.6.

Proof of Concept (PoC)

Schritte und Payloads befinden sich in /POC.

Tool herunterladen