
CVE-2025-66209, CVE-2025-66210, CVE-2025-66211, CVE-2025-66212, और CVE-2025-66213 के लिए सार्वजनिक सुरक्षा सलाह
रिपोर्टर: 0xrakan
विक्रेता: coollabsio/coolify
प्रभावित संस्करण: < v4.0.0-beta.451
स्थिर संस्करण: v4.0.0-beta.451
गंभीरता: क्रिटिकल (CVSS 9.4)
Coolify में पाँच गंभीर प्रमाणित कमांड इंजेक्शन कमजोरियाँ पाई गईं जो प्रमाणित उपयोगकर्ताओं को एप्लिकेशन/सेवा प्रबंधन अनुमतियों के साथ प्रबंधित सर्वरों पर रूट के रूप में मनमाने कमांड निष्पादित करने की अनुमति देती हैं, जिससे कंटेनर से बच निकलना और पूर्ण होस्ट सिस्टम से समझौता होता है।
GHSA आईडी: GHSA-cj2c-9jx8-j427
गंभीरता: क्रिटिकल (CVSS 9.4)
CWE: CWE-78 (OS कमांड इंजेक्शन)
फ़ाइल स्टोरेज डायरेक्टरी माउंट पथ कार्यक्षमता में एक प्रमाणित कमांड इंजेक्शन कमजोरी एप्लिकेशन/सेवा प्रबंधन अनुमतियों वाले उपयोगकर्ताओं को प्रबंधित सर्वरों पर रूट के रूप में मनमाने कमांड निष्पादित करने की अनुमति देती है। file_storage_directory_source पैरामीटर उचित स्वच्छता के बिना सीधे शेल कमांड में पास किया जाता है, जिससे होस्ट सिस्टम पर पूर्ण रिमोट कोड निष्पादन संभव होता है।
प्रभाव:
GHSA आईडी: GHSA-q7rg-2j7p-83gp
गंभीरता: क्रिटिकल (CVSS 9.4)
CWE: CWE-78 (OS कमांड इंजेक्शन)
डायनामिक प्रॉक्सी कॉन्फ़िगरेशन फ़ाइलनाम हैंडलिंग में एक प्रमाणित कमांड इंजेक्शन कमजोरी एप्लिकेशन/सेवा प्रबंधन अनुमतियों वाले उपयोगकर्ताओं को प्रबंधित सर्वरों पर रूट के रूप में मनमाने कमांड निष्पादित करने की अनुमति देती है। प्रॉक्सी कॉन्फ़िगरेशन फ़ाइलनाम उचित एस्केपिंग के बिना शेल कमांड में पास किए जाते हैं, जिससे पूर्ण रिमोट कोड निष्पादन संभव होता है।
प्रभाव:
GHSA आईडी: GHSA-24mp-fc9q-c884
गंभीरता: क्रिटिकल (CVSS 9.4)
CWE: CWE-78 (OS कमांड इंजेक्शन)
PostgreSQL आरंभ स्क्रिप्ट फ़ाइलनाम हैंडलिंग में एक प्रमाणित कमांड इंजेक्शन कमजोरी एप्लिकेशन/सेवा प्रबंधन अनुमतियों वाले उपयोगकर्ताओं को प्रबंधित सर्वरों पर रूट के रूप में मनमाने कमांड निष्पादित करने की अनुमति देती है। PostgreSQL आरंभीकरण स्क्रिप्ट फ़ाइलनाम उचित मान्यता के बिना शेल कमांड में पास किए जाते हैं, जिससे पूर्ण रिमोट कोड निष्पादन संभव होता है।
प्रभाव:
GHSA आईडी: GHSA-vm5p-43qh-7pmq
गंभीरता: क्रिटिकल (CVSS 9.4)
CWE: CWE-78 (OS कमांड इंजेक्शन)
डेटाबेस बैकअप कार्यक्षमता में एक प्रमाणित कमांड इंजेक्शन कमजोरी एप्लिकेशन/सेवा प्रबंधन अनुमतियों वाले उपयोगकर्ताओं को प्रबंधित सर्वरों पर रूट के रूप में मनमाने कमांड निष्पादित करने की अनुमति देती है। बैकअप संचालन में उपयोग किए जाने वाले डेटाबेस नाम स्वच्छता के बिना सीधे शेल कमांड में पास किए जाते हैं, जिससे पूर्ण रिमोट कोड निष्पादन संभव होता है।
प्रभाव:
GHSA आईडी: GHSA-q33h-22xm-4cgh
गंभीरता: क्रिटिकल (CVSS 9.4)
CWE: CWE-78 (OS कमांड इंजेक्शन)
डेटाबेस आयात कार्यक्षमता में एक प्रमाणित कमांड इंजेक्शन कमजोरी एप्लिकेशन/सेवा प्रबंधन अनुमतियों वाले उपयोगकर्ताओं को प्रबंधित सर्वरों पर रूट के रूप में मनमाने कमांड निष्पादित करने की अनुमति देती है। आयात संचालन में उपयोग किए जाने वाले डेटाबेस नाम स्वच्छता के बिना सीधे शेल कमांड में पास किए जाते हैं, जिससे पूर्ण रिमोट कोड निष्पादन संभव होता है।
प्रभाव:
सभी पाँच कमजोरियाँ अपर्याप्त इनपुट सत्यापन और उपयोगकर्ता-नियंत्रित मापदंडों की स्वच्छता के कारण उत्पन्न होती हैं, जो बाद में शेल कमांड में पास किए जाते हैं। प्रभावित कार्यक्षमता डेटाबेस नामों, फ़ाइल पथों और कॉन्फ़िगरेशन फ़ाइलनामों को उचित एस्केपिंग के बिना संसाधित करती है, जिससे शेल मेटाकैरेक्टर इंजेक्ट और निष्पादित हो सकते हैं।
चूँकि Coolify Docker कंटेनर और होस्ट सिस्टम संचालन के प्रबंधन के लिए उच्च विशेषाधिकारों के साथ चलता है, इनमें से किसी भी कमजोरी का सफल शोषण होस्ट सिस्टम पर रूट उपयोगकर्ता के रूप में कमांड निष्पादन की ओर ले जाता है, प्रभावी रूप से कंटेनर से बच निकलना और पूर्ण होस्ट से समझौता सुनिश्चित करता है।
तकनीकी विवरण और प्रूफ-ऑफ-कॉन्सेप्ट शोषण उपयोगकर्ताओं को अपग्रेड करने के लिए अतिरिक्त समय देने के लिए रोके जा रहे हैं। सभी कमजोरियों को v4.0.0-beta.451 में पैच किया गया है।
तुरंत v4.0.0-beta.451 या उसके बाद के संस्करण में अपग्रेड करें।
Coolify विकास टीम ने कमांड इंजेक्शन हमलों को रोकने के लिए सभी प्रभावित कार्यक्षमताओं में व्यापक इनपुट सत्यापन और शेल आर्गुमेंट एस्केपिंग लागू किया है।
CVE.org रिकॉर्ड:
खोज और रिपोर्ट द्वारा: 0xrakan
स्थिर किया गया: Coolify विकास टीम (@andrasbacsi)
| CVE आईडी | CVE.org लिंक | GHSA आईडी | घटक | स्थिति |
|---|---|---|---|---|
| CVE-2025-66213 | देखें | GHSA-cj2c-9jx8-j427 | फ़ाइल स्टोरेज डायरेक्टरी माउंट पथ | पैच किया गया |
| CVE-2025-66212 | देखें | GHSA-q7rg-2j7p-83gp | डायनामिक प्रॉक्सी कॉन्फ़िगरेशन फ़ाइलनाम | पैच किया गया |
| CVE-2025-66211 | देखें | GHSA-24mp-fc9q-c884 | PostgreSQL आरंभ स्क्रिप्ट फ़ाइलनाम | पैच किया गया |
| CVE-2025-66209 | देखें | GHSA-vm5p-43qh-7pmq | डेटाबेस बैकअप | पैच किया गया |
| CVE-2025-66210 | देखें | GHSA-q33h-22xm-4cgh | डेटाबेस आयात | पैच किया गया |