CVE-2025-64424
Colify में प्रोजेक्ट git स्रोत में कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 5 जन॰ 2026
- अद्यतन
- 5 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 80.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Coolify एक ओपन-सोर्स और स्व-होस्ट करने योग्य उपकरण है जो सर्वरों, अनुप्रयोगों और डेटाबेसों के प्रबंधन के लिए उपयोग किया जाता है। Coolify के v4.0.0-beta.434 तक के संस्करणों में, किसी संसाधन के git स्रोत इनपुट फ़ील्ड्स में एक कमांड इंजेक्शन भेद्यता मौजूद है, जो कम विशेषाधिकार वाले उपयोगकर्ता (सदस्य) को Coolify इंस्टेंस पर रूट के रूप में सिस्टम कमांड निष्पादित करने की अनुमति देती है। प्रकाशन के समय, यह स्पष्ट नहीं है कि कोई पैच उपलब्ध है या नहीं।
स्रोत
1कंटेनरीकृत CTF लैब, जो CVE-2025-64424 — Coolify में कमांड इंजेक्शन RCE — को सीखने और उसका शोषण करने के लिए है। इसमें असुरक्षित वातावरण, वॉकथ्रू, और साइबर सुरक्षा प्रशिक्षण के लिए फ्लैग प्राप्ति शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।