CVE-2025-66213
Coolify फ़ाइल स्टोरेज डायरेक्टरी माउंट पथ में कमांड इंजेक्शन के माध्यम से प्रमाणित रिमोट कोड निष्पादन के लिए संवेदनशील
- प्रकाशित
- 23 दिस॰ 2025
- अद्यतन
- 17 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 87.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Coolify एक ओपन-सोर्स और सेल्फ-होस्ट करने योग्य उपकरण है, जिसका उपयोग सर्वर, एप्लिकेशन और डेटाबेस प्रबंधित करने के लिए किया जाता है। संस्करण 4.0.0-beta.451 से पहले, File Storage Directory Mount Path कार्यक्षमता में एक प्रमाणित कमांड इंजेक्शन भेद्यता मौजूद है, जो एप्लिकेशन/सेवा प्रबंधन अनुमतियों वाले उपयोगकर्ताओं को प्रबंधित सर्वरों पर रूट के रूप में मनमाना कमांड निष्पादित करने की अनुमति देती है। file_storage_directory_source पैरामीटर उचित सैनिटाइज़ेशन के बिना सीधे शेल कमांड में पारित किया जाता है, जिससे होस्ट सिस्टम पर पूर्ण रिमोट कोड निष्पादन संभव हो जाता है। संस्करण 4.0.0-beta.451 इस समस्या को ठीक करता है।
स्रोत
1- coolify-cve-2025-66209-66213जानकारीपूर्ण
CVE-2025-66209, CVE-2025-66210, CVE-2025-66211, CVE-2025-66212, और CVE-2025-66213 के लिए सार्वजनिक सुरक्षा सलाह
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।