CVE-2025-66210
Coolify डेटाबेस आयात में कमांड इंजेक्शन के माध्यम से प्रमाणीकृत रिमोट कोड निष्पादन के प्रति संवेदनशील
- प्रकाशित
- 23 दिस॰ 2025
- अद्यतन
- 17 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 85.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Coolify एक ओपन-सोर्स और सेल्फ-होस्टेबल टूल है जो सर्वर, एप्लिकेशन और डेटाबेस के प्रबंधन के लिए उपयोग किया जाता है। संस्करण 4.0.0-beta.451 से पहले, Database Import कार्यक्षमता में एक प्रमाणित कमांड इंजेक्शन भेद्यता मौजूद है, जो एप्लिकेशन/सेवा प्रबंधन अनुमतियों वाले उपयोगकर्ताओं को प्रबंधित सर्वरों पर root के रूप में मनमाने कमांड निष्पादित करने की अनुमति देती है। इम्पोर्ट संचालन में उपयोग किए जाने वाले डेटाबेस नाम बिना सैनिटाइज़ेशन के सीधे शेल कमांड में पारित किए जाते हैं, जिससे पूर्ण रिमोट कोड निष्पादन संभव हो जाता है। संस्करण 4.0.0-beta.451 इस समस्या को ठीक करता है।
स्रोत
1- coolify-cve-2025-66209-66213जानकारीपूर्ण
CVE-2025-66209, CVE-2025-66210, CVE-2025-66211, CVE-2025-66212, और CVE-2025-66213 के लिए सार्वजनिक सुरक्षा सलाह
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।