CVE-2025-34159
कूलिफाई डॉकर कंपोज़ डायरेक्टिव इंजेक्शन इन एप्लिकेशन डिप्लॉयमेंट वर्कफ़्लो
- प्रकाशित
- 27 अग॰ 2025
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 11 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 59.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Coolify के v4.0.0-beta.420.6 से पहले के संस्करण एप्लिकेशन डिप्लॉयमेंट वर्कफ़्लो में एक रिमोट कोड एक्ज़ीक्यूशन भेद्यता के प्रति संवेदनशील हैं। यह प्लेटफ़ॉर्म प्रमाणित उपयोगकर्ताओं को, निम्न-स्तरीय सदस्य विशेषाधिकारों के साथ, प्रोजेक्ट निर्माण के दौरान मनमाने Docker Compose निर्देश इंजेक्ट करने की अनुमति देता है। एक दुर्भावनापूर्ण सेवा परिभाषा तैयार करके जो होस्ट के रूट फ़ाइलसिस्टम को माउंट करती है, एक हमलावर अंतर्निहित सर्वर पर पूर्ण रूट एक्सेस प्राप्त कर सकता है।
स्रोत
1Coolify के एप्लिकेशन परिनियोजन वर्कफ़्लो में एक महत्वपूर्ण रिमोट कोड निष्पादन (RCE) भेद्यता मौजूद है। यह दोष एक कम-विशेषाधिकार प्राप्त सदस्य को प्रोजेक्ट निर्माण या अपडेट के दौरान मनमाने ढंग से Docker Compose निर्देश इंजेक्ट करने की अनुमति देता है। एक दुर्भावनापूर्ण सेवा को परिभाषित करके जो होस्ट फ़ाइल सिस्टम को माउंट करती है, एक हमलावर रूट-स्तरीय कमांड निष्पादन प्राप्त कर सकता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।