Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-34161 — RCE authentifiée à faibles privilèges dans Coolify via des commandes shell non nettoyées dans le champ Git Repository. | Kitploit
Outils/GitHubGitHub/eyodav/cve-2025-34161
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubeyodav/cve-2025-34161

CVE-2025-34161

RCE authentifiée à faibles privilèges dans Coolify via des commandes shell non nettoyées dans le champ Git Repository.

Voir le dépôt
112il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
ChampValeur
CVE IDCVE-2025-34161
AffectéCoolify <= v4.0.0-beta.420.6
Corrigé dansv4.0.0-beta.420.7
SévéritéCritique
CVSS 4.0CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CWECWE-78 (Injection de commandes système)

Résumé

Les versions de Coolify antérieures et y compris la v4.0.0-beta.420.6 sont vulnérables à une faille critique d'exécution de code à distance (RCE) dans le flux de déploiement de projet. La plateforme permet aux utilisateurs authentifiés, avec des privilèges de bas niveau, d'injecter des commandes shell arbitraires via le champ URL du dépôt Git lors de la création d'un projet. En soumettant une chaîne de dépôt spécialement conçue contenant une syntaxe d'injection de commande, un attaquant peut exécuter des commandes arbitraires sur le système hôte, entraînant une compromission totale du serveur.

Impact

  • Exécution de code à distance (RCE)
  • Escalade de privilèges d'un utilisateur de bas niveau à une compromission complète de l'hôte
  • Perte totale de confidentialité, d'intégrité et de disponibilité

Étapes pour reproduire

  1. Connectez-vous en tant qu'utilisateur à faibles privilèges
  2. Créez un nouveau projet
  3. Sélectionnez GIT privé
  4. Insérez une charge utile malveillante dans le champ URL du dépôt Git (par ex. [email protected]:fake/repo.git; cat /etc/passwd #;)
  5. Déployez le projet → observez l'exécution de commandes arbitraires dans le journal

Références

  • Enregistrement CVE - CVE-2025-34161
Télécharger l’outil