
RCE authentifiée à faibles privilèges dans Coolify via des commandes shell non nettoyées dans le champ Git Repository.
| Champ | Valeur |
|---|
| CVE ID | CVE-2025-34161 |
| Affecté | Coolify <= v4.0.0-beta.420.6 |
| Corrigé dans | v4.0.0-beta.420.7 |
| Sévérité | Critique |
| CVSS 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-78 (Injection de commandes système) |
Les versions de Coolify antérieures et y compris la v4.0.0-beta.420.6 sont vulnérables à une faille critique d'exécution de code à distance (RCE) dans le flux de déploiement de projet. La plateforme permet aux utilisateurs authentifiés, avec des privilèges de bas niveau, d'injecter des commandes shell arbitraires via le champ URL du dépôt Git lors de la création d'un projet. En soumettant une chaîne de dépôt spécialement conçue contenant une syntaxe d'injection de commande, un attaquant peut exécuter des commandes arbitraires sur le système hôte, entraînant une compromission totale du serveur.
URL du dépôt Git (par ex. [email protected]:fake/repo.git; cat /etc/passwd #;)