Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-34157 — Un XSS stocké dans le flux de suppression de projet permet l'exécution de JavaScript contrôlé par l'attaquant dans le navigateur d'un administrateur lorsque l'administrateur tente de supprimer un projet créé par un utilisateur à faibles privilèges. Cela peut conduire à la prise de contrôle de l'instance Coolify (cookies, jetons API, actions WebSocket/terminal) | Kitploit
Outils/GitHubGitHub/eyodav/cve-2025-34157
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCTFTests d'IntrusionApprentissage et Éducation
GitHubeyodav/cve-2025-34157

CVE-2025-34157

Voir le dépôt
1il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Un XSS stocké dans le flux de suppression de projet permet l'exécution de JavaScript contrôlé par l'attaquant dans le navigateur d'un administrateur lorsque l'administrateur tente de supprimer un projet créé par un utilisateur à faibles privilèges. Cela peut conduire à la prise de contrôle de l'instance Coolify (cookies, jetons API, actions WebSocket/terminal)

Partager

Stored XSS dans le flux de suppression de Coolify (CVE-2025-34157)

Concerne : Coolify ≤ v4.0.0-beta.420.6
Corrigé dans : v4.0.0-beta.420.7
Sévérité : Critique (9.4)
Vecteur CVSS 4.0 : CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CWE : CWE-79 (Cross-Site Scripting), CWE-20 (Validation d'entrée incorrecte)

Résumé

Un XSS stocké dans le flux de suppression de projet permet l'exécution de JavaScript contrôlé par l'attaquant dans le navigateur d'un administrateur lorsque celui-ci tente de supprimer un projet créé par un utilisateur à faibles privilèges. Cela peut conduire à une prise de contrôle de l'instance Coolify (cookies, jetons API, actions WebSocket/terminal).

  • Vecteur d'attaque : Réseau (tout utilisateur authentifié, y compris membre)
  • Privilèges requis : Faibles
  • Interaction utilisateur : Action de suppression par l'administrateur
  • Impact : Prise de contrôle du compte/session, accès aux projets/ressources/terminal

Versions concernées

  • Toutes les versions antérieures et y compris v4.0.0-beta.420.6.

Preuve de concept (PoC)

Les étapes et payloads se trouvent dans /POC.

Télécharger l’outil