CVE-2025-66209
Coolify डेटाबेस बैकअप में कमांड इंजेक्शन के माध्यम से प्रमाणित रिमोट कोड निष्पादन के लिए संवेदनशील
- प्रकाशित
- 23 दिस॰ 2025
- अद्यतन
- 17 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Coolify एक ओपन-सोर्स और सेल्फ-होस्टेबल टूल है जो सर्वर, एप्लिकेशन और डेटाबेस प्रबंधित करने के लिए है। संस्करण 4.0.0-beta.451 से पहले, Database Backup कार्यक्षमता में एक प्रमाणित कमांड इंजेक्शन भेद्यता मौजूद है, जो एप्लिकेशन/सेवा प्रबंधन अनुमतियों वाले उपयोगकर्ताओं को प्रबंधित सर्वरों पर रूट के रूप में मनमाने कमांड निष्पादित करने की अनुमति देती है। बैकअप संचालन में उपयोग किए जाने वाले डेटाबेस नाम बिना सैनिटाइज़ेशन के सीधे शेल कमांड में पास किए जाते हैं, जिससे पूर्ण रिमोट कोड निष्पादन संभव होता है। संस्करण 4.0.0-beta.451 इस समस्या को ठीक करता है।
स्रोत
1- coolify-cve-2025-66209-66213जानकारीपूर्ण
CVE-2025-66209, CVE-2025-66210, CVE-2025-66211, CVE-2025-66212, और CVE-2025-66213 के लिए सार्वजनिक सुरक्षा सलाह
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।