Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-34157 — प्रोजेक्ट डिलीट फ्लो में संग्रहीत XSS, जब व्यवस्थापक किसी निम्न-विशेषाधिकार वाले उपयोगकर्ता द्वारा बनाए गए प्रोजेक्ट को डिलीट करने का प्रयास करता है, तो व्यवस्थापक के ब्राउज़र में हमलावर-नियंत्रित JavaScript के निष्पादन की अनुमति देता है। इससे Coolify इंस्टेंस (कुकीज़, API टोकन, WebSocket/टर्मिनल क्रियाएँ) का अधिग्रहण हो सकता है। | Kitploit
उपकरण/GitHubGitHub/eyodav/cve-2025-34157
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणCTFपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubeyodav/cve-2025-34157

CVE-2025-34157

रिपॉजिटरी देखें
111 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

प्रोजेक्ट डिलीट फ्लो में संग्रहीत XSS, जब व्यवस्थापक किसी निम्न-विशेषाधिकार वाले उपयोगकर्ता द्वारा बनाए गए प्रोजेक्ट को डिलीट करने का प्रयास करता है, तो व्यवस्थापक के ब्राउज़र में हमलावर-नियंत्रित JavaScript के निष्पादन की अनुमति देता है। इससे Coolify इंस्टेंस (कुकीज़, API टोकन, WebSocket/टर्मिनल क्रियाएँ) का अधिग्रहण हो सकता है।

साझा करें

Coolify के डिलीट फ्लो में स्टोर्ड XSS (CVE-2025-34157)

प्रभावित करता है: Coolify ≤ v4.0.0-beta.420.6
समाधान: v4.0.0-beta.420.7
गंभीरता: गंभीर (9.4)
CVSS 4.0 वेक्टर: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CWE: CWE-79 (क्रॉस-साइट स्क्रिप्टिंग), CWE-20 (अनुचित इनपुट सत्यापन)

सारांश

प्रोजेक्ट डिलीट फ्लो में एक स्टोर्ड XSS हमलावर-नियंत्रित जावास्क्रिप्ट को प्रशासक के ब्राउज़र में निष्पादित करने की अनुमति देता है जब प्रशासक कम-विशेषाधिकार वाले उपयोगकर्ता द्वारा बनाए गए प्रोजेक्ट को हटाने का प्रयास करता है। इससे Coolify इंस्टेंस पर कब्ज़ा हो सकता है (कुकीज़, API टोकन, WebSocket/टर्मिनल क्रियाएँ)।

  • हमला वेक्टर: रिमोट (कोई भी प्रमाणित उपयोगकर्ता, जिसमें सदस्य भी शामिल है)
  • आवश्यक विशेषाधिकार: निम्न
  • उपयोगकर्ता संपर्क: प्रशासक का संपर्क (हटाने की क्रिया)
  • प्रभाव: खाता/सत्र पर कब्ज़ा, प्रोजेक्ट/संसाधन/टर्मिनल तक पहुँच

प्रभावित संस्करण

  • v4.0.0-beta.420.6 से पहले और इसमें शामिल सभी संस्करण।

साक्ष्य की अवधारणा (PoC)

चरण और पेलोड /POC में हैं।

टूल डाउनलोड करें