CVE-2025-66211
Coolify PostgreSQL इनिट स्क्रिप्ट फ़ाइलनाम में कमांड इंजेक्शन के माध्यम से प्रमाणित रिमोट कोड निष्पादन के प्रति संवेदनशील
- प्रकाशित
- 23 दिस॰ 2025
- अद्यतन
- 17 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 85.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Coolify सर्वर, अनुप्रयोगों और डेटाबेस के प्रबंधन के लिए एक ओपन-सोर्स और स्व-होस्टेबल उपकरण है। संस्करण 4.0.0-beta.451 से पहले, PostgreSQL Init Script फ़ाइलनाम हैंडलिंग में एक प्रमाणित कमांड इंजेक्शन भेद्यता मौजूद थी, जो अनुप्रयोग/सेवा प्रबंधन अनुमतियों वाले उपयोगकर्ताओं को प्रबंधित सर्वरों पर root के रूप में मनमाने कमांड निष्पादित करने की अनुमति देती है। PostgreSQL आरंभीकरण स्क्रिप्ट फ़ाइलनामों को उचित सत्यापन के बिना शेल कमांड में पारित किया जाता है, जिससे पूर्ण रिमोट कोड निष्पादन संभव हो जाता है। संस्करण 4.0.0-beta.451 इस समस्या का समाधान करता है।
स्रोत
1- coolify-cve-2025-66209-66213जानकारीपूर्ण
CVE-2025-66209, CVE-2025-66210, CVE-2025-66211, CVE-2025-66212, और CVE-2025-66213 के लिए सार्वजनिक सुरक्षा सलाह
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।