CVE-2025-34157
Coolify Cross-Site Scripting (XSS) Memorizzato nel Campo Nome del Progetto
- Pubblicato
- 27 ago 2025
- Aggiornato
- 14 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 10 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 39,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Le versioni di Coolify precedenti alla v4.0.0-beta.420.6 sono vulnerabili a un attacco di cross-site scripting (XSS) persistente nel flusso di creazione dei progetti. Un utente autenticato con privilegi bassi può creare un progetto con un nome creato ad arte contenente JavaScript incorporato. Quando un amministratore tenta di eliminare il progetto o la relativa risorsa, il payload viene eseguito nel contesto del browser dell'amministratore. Ciò comporta il pieno compromesso dell'istanza Coolify, incluso il furto di token API, cookie di sessione e l'accesso alle sessioni terminali basate su WebSocket sui server gestiti.
Fonti
1Un XSS persistente nel flusso di eliminazione del progetto consente l'esecuzione di JavaScript controllato dall'attaccante nel browser di un amministratore quando l'admin tenta di eliminare un progetto creato da un utente con privilegi bassi. Ciò può portare alla compromissione dell'istanza Coolify (cookie, token API, azioni WebSocket/terminale).
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.