Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-34157 — A stored XSS in the project delete flow allows execution of attacker-controlled JavaScript in an administrator’s browser when the admin attempts to delete a project created by a low-privileged user. This can lead to takeover of the Coolify instance (cookies, API tokens, WebSocket/terminal actions) | Kitploit
Outils/GitHubGitHub/eyodav/cve-2025-34157
Vulnerability AnalysisExploitationWeb Application ExploitationCTFPenetration TestingLearning & Education
GitHubeyodav/cve-2025-34157

CVE-2025-34157

Voir le dépôt
il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

A stored XSS in the project delete flow allows execution of attacker-controlled JavaScript in an administrator’s browser when the admin attempts to delete a project created by a low-privileged user. This can lead to takeover of the Coolify instance (cookies, API tokens, WebSocket/terminal actions)

Partager

Stored XSS dans le flux de suppression de Coolify (CVE-2025-34157)

Concerne : Coolify ≤ v4.0.0-beta.420.6
Corrigé dans : v4.0.0-beta.420.7
Sévérité : Critique (9.4)
Vecteur CVSS 4.0 : CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CWE : CWE-79 (Cross-Site Scripting), CWE-20 (Validation d'entrée incorrecte)

Résumé

Un XSS stocké dans le flux de suppression de projet permet l'exécution de JavaScript contrôlé par l'attaquant dans le navigateur d'un administrateur lorsque celui-ci tente de supprimer un projet créé par un utilisateur à faibles privilèges. Cela peut conduire à une prise de contrôle de l'instance Coolify (cookies, jetons API, actions WebSocket/terminal).

  • Vecteur d'attaque : Réseau (tout utilisateur authentifié, y compris membre)
  • Privilèges requis : Faibles
  • Interaction utilisateur : Action de suppression par l'administrateur
  • Impact : Prise de contrôle du compte/session, accès aux projets/ressources/terminal

Versions concernées

  • Toutes les versions antérieures et y compris v4.0.0-beta.420.6.

Preuve de concept (PoC)

Les étapes et payloads se trouvent dans /POC.

Télécharger l’outil