
Avis de sécurité publique pour CVE-2025-66209, CVE-2025-66210, CVE-2025-66211, CVE-2025-66212, et CVE-2025-66213
Rapporteur : 0xrakan
Vendeur : coollabsio/coolify
Versions affectées : < v4.0.0-beta.451
Version corrigée : v4.0.0-beta.451
Sévérité : Critique (CVSS 9.4)
Cinq vulnérabilités critiques d'injection de commandes authentifiées ont été découvertes dans Coolify, permettant à des utilisateurs authentifiés disposant d'autorisations de gestion d'applications/services d'exécuter des commandes arbitraires en tant que root sur les serveurs gérés, conduisant à une évasion de conteneur et à un compromis complet du système hôte.
GHSA ID : GHSA-cj2c-9jx8-j427
Sévérité : Critique (CVSS 9.4)
CWE : CWE-78 (Injection de commande système)
Une vulnérabilité d'injection de commande authentifiée dans la fonctionnalité de chemin de montage du répertoire de stockage de fichiers permet à des utilisateurs disposant d'autorisations de gestion d'applications/services d'exécuter des commandes arbitraires en tant que root sur les serveurs gérés. Le paramètre est passé directement aux commandes shell sans désinfection appropriée, permettant une exécution complète de code à distance sur le système hôte.
file_storage_directory_sourceImpact :
GHSA ID : GHSA-q7rg-2j7p-83gp
Sévérité : Critique (CVSS 9.4)
CWE : CWE-78 (Injection de commande système)
Une vulnérabilité d'injection de commande authentifiée dans la gestion du nom de fichier de configuration de proxy dynamique permet à des utilisateurs disposant d'autorisations de gestion d'applications/services d'exécuter des commandes arbitraires en tant que root sur les serveurs gérés. Les noms de fichiers de configuration de proxy sont passés aux commandes shell sans échappement approprié, permettant une exécution complète de code à distance.
Impact :
GHSA ID : GHSA-24mp-fc9q-c884
Sévérité : Critique (CVSS 9.4)
CWE : CWE-78 (Injection de commande système)
Une vulnérabilité d'injection de commande authentifiée dans la gestion du nom de fichier de script d'initialisation PostgreSQL permet à des utilisateurs disposant d'autorisations de gestion d'applications/services d'exécuter des commandes arbitraires en tant que root sur les serveurs gérés. Les noms de fichiers de scripts d'initialisation PostgreSQL sont passés aux commandes shell sans validation appropriée, permettant une exécution complète de code à distance.
Impact :
GHSA ID : GHSA-vm5p-43qh-7pmq
Sévérité : Critique (CVSS 9.4)
CWE : CWE-78 (Injection de commande système)
Une vulnérabilité d'injection de commande authentifiée dans la fonctionnalité de sauvegarde de base de données permet à des utilisateurs disposant d'autorisations de gestion d'applications/services d'exécuter des commandes arbitraires en tant que root sur les serveurs gérés. Les noms de bases de données utilisés dans les opérations de sauvegarde sont passés directement aux commandes shell sans désinfection, permettant une exécution complète de code à distance.
Impact :
GHSA ID : GHSA-q33h-22xm-4cgh
Sévérité : Critique (CVSS 9.4)
CWE : CWE-78 (Injection de commande système)
Une vulnérabilité d'injection de commande authentifiée dans la fonctionnalité d'importation de base de données permet à des utilisateurs disposant d'autorisations de gestion d'applications/services d'exécuter des commandes arbitraires en tant que root sur les serveurs gérés. Les noms de bases de données utilisés dans les opérations d'importation sont passés directement aux commandes shell sans désinfection, permettant une exécution complète de code à distance.
Impact :
Les cinq vulnérabilités proviennent d'une validation et d'une désinfection insuffisantes des paramètres contrôlés par l'utilisateur qui sont ensuite transmis aux commandes shell. Les fonctionnalités affectées traitent les noms de bases de données, les chemins de fichiers et les noms de fichiers de configuration sans échappement approprié, permettant l'injection et l'exécution de métacaractères shell.
Étant donné que Coolify s'exécute avec des privilèges élevés pour gérer les conteneurs Docker et les opérations du système hôte, l'exploitation réussie de l'une de ces vulnérabilités conduit à l'exécution de commandes en tant qu'utilisateur root sur le système hôte, réalisant ainsi une évasion de conteneur et un compromis complet de l'hôte.
Les détails techniques et les preuves de concept d'exploitation sont retenus pour permettre aux utilisateurs un délai supplémentaire pour mettre à niveau. Toutes les vulnérabilités ont été corrigées dans v4.0.0-beta.451.
Mettez à niveau vers v4.0.0-beta.451 ou version ultérieure immédiatement.
L'équipe de développement de Coolify a implémenté une validation complète des entrées et un échappement des arguments shell sur toutes les fonctionnalités affectées pour prévenir les attaques par injection de commande.
Enregistrements CVE.org :
Découvert et rapporté par : 0xrakan
Corrigé par : Équipe de développement Coolify (@andrasbacsi)
| ID CVE | Lien CVE.org | ID GHSA | Composant | Statut |
|---|---|---|---|---|
| CVE-2025-66213 | Voir | GHSA-cj2c-9jx8-j427 | Chemin de montage du répertoire de stockage de fichiers | Corrigé |
| CVE-2025-66212 | Voir | GHSA-q7rg-2j7p-83gp | Nom de fichier de configuration de proxy dynamique | Corrigé |
| CVE-2025-66211 | Voir | GHSA-24mp-fc9q-c884 | Nom de fichier de script d'initialisation PostgreSQL | Corrigé |
| CVE-2025-66209 | Voir | GHSA-vm5p-43qh-7pmq | Sauvegarde de base de données | Corrigé |
| CVE-2025-66210 | Voir | GHSA-q33h-22xm-4cgh | Importation de base de données | Corrigé |