
Avviso di sicurezza pubblico per CVE-2025-66209, CVE-2025-66210, CVE-2025-66211, CVE-2025-66212 e CVE-2025-66213
Segnalatore: 0xrakan
Fornitore: coollabsio/coolify
Versioni Affette: < v4.0.0-beta.451
Versione Corretta: v4.0.0-beta.451
Gravità: Critica (CVSS 9.4)
Sono state scoperte cinque vulnerabilità critiche di command injection autenticata in Coolify che consentono a utenti autenticati con permessi di gestione di applicazioni/servizi di eseguire comandi arbitrari come root sui server gestiti, portando all'escape dal container e al compromissione completa del sistema host.
ID GHSA: GHSA-cj2c-9jx8-j427
Gravità: Critica (CVSS 9.4)
CWE: CWE-78 (Iniezione di Comandi del Sistema Operativo)
Una vulnerabilità di command injection autenticata nella funzionalità "Percorso di Montaggio della Directory di Archiviazione File" consente a utenti con permessi di gestione di applicazioni/servizi di eseguire comandi arbitrari come root sui server gestiti. Il parametro viene passato direttamente a comandi shell senza una corretta sanificazione, consentendo l'esecuzione completa di codice remoto sul sistema host.
file_storage_directory_sourceImpatto:
ID GHSA: GHSA-q7rg-2j7p-83gp
Gravità: Critica (CVSS 9.4)
CWE: CWE-78 (Iniezione di Comandi del Sistema Operativo)
Una vulnerabilità di command injection autenticata nella gestione del nome del file di configurazione del proxy dinamico consente a utenti con permessi di gestione di applicazioni/servizi di eseguire comandi arbitrari come root sui server gestiti. I nomi dei file di configurazione del proxy vengono passati a comandi shell senza un corretto escaping, consentendo l'esecuzione completa di codice remoto.
Impatto:
ID GHSA: GHSA-24mp-fc9q-c884
Gravità: Critica (CVSS 9.4)
CWE: CWE-78 (Iniezione di Comandi del Sistema Operativo)
Una vulnerabilità di command injection autenticata nella gestione del nome dello script di inizializzazione PostgreSQL consente a utenti con permessi di gestione di applicazioni/servizi di eseguire comandi arbitrari come root sui server gestiti. I nomi dei file degli script di inizializzazione PostgreSQL vengono passati a comandi shell senza una corretta validazione, consentendo l'esecuzione completa di codice remoto.
Impatto:
ID GHSA: GHSA-vm5p-43qh-7pmq
Gravità: Critica (CVSS 9.4)
CWE: CWE-78 (Iniezione di Comandi del Sistema Operativo)
Una vulnerabilità di command injection autenticata nella funzionalità di backup del database consente a utenti con permessi di gestione di applicazioni/servizi di eseguire comandi arbitrari come root sui server gestiti. I nomi dei database utilizzati nelle operazioni di backup vengono passati direttamente a comandi shell senza sanificazione, consentendo l'esecuzione completa di codice remoto.
Impatto:
ID GHSA: GHSA-q33h-22xm-4cgh
Gravità: Critica (CVSS 9.4)
CWE: CWE-78 (Iniezione di Comandi del Sistema Operativo)
Una vulnerabilità di command injection autenticata nella funzionalità di importazione del database consente a utenti con permessi di gestione di applicazioni/servizi di eseguire comandi arbitrari come root sui server gestiti. I nomi dei database utilizzati nelle operazioni di importazione vengono passati direttamente a comandi shell senza sanificazione, consentendo l'esecuzione completa di codice remoto.
Impatto:
Tutte e cinque le vulnerabilità derivano da una validazione e sanificazione insufficiente degli input dei parametri controllati dall'utente che vengono successivamente passati a comandi shell. Le funzionalità interessate elaborano nomi di database, percorsi di file e nomi di file di configurazione senza un corretto escaping, consentendo l'iniezione e l'esecuzione di metacaratteri della shell.
Poiché Coolify viene eseguito con privilegi elevati per gestire i container Docker e le operazioni del sistema host, lo sfruttamento riuscito di una qualsiasi di queste vulnerabilità comporta l'esecuzione di comandi come utente root sul sistema host, raggiungendo di fatto l'escape dal container e la compromissione completa dell'host.
I dettagli tecnici e gli exploit di prova di concetto sono trattenuti per consentire agli utenti tempo aggiuntivo per l'aggiornamento. Tutte le vulnerabilità sono state corrette nella v4.0.0-beta.451.
Aggiorna immediatamente a v4.0.0-beta.451 o successiva.
Il team di sviluppo di Coolify ha implementato una validazione completa degli input e un escaping degli argomenti della shell in tutte le funzionalità interessate per prevenire attacchi di command injection.
Record CVE.org:
Scoperto e segnalato da: 0xrakan
Corretto da: Team di sviluppo di Coolify (@andrasbacsi)
| ID CVE | Link CVE.org | ID GHSA | Componente | Stato |
|---|---|---|---|---|
| CVE-2025-66213 | Vedi | GHSA-cj2c-9jx8-j427 | File Storage Directory Mount Path | Corretto |
| CVE-2025-66212 | Vedi | GHSA-q7rg-2j7p-83gp | Dynamic Proxy Configuration Filename | Corretto |
| CVE-2025-66211 | Vedi | GHSA-24mp-fc9q-c884 | PostgreSQL Init Script Filename | Corretto |
| CVE-2025-66209 | Vedi | GHSA-vm5p-43qh-7pmq | Database Backup | Corretto |
| CVE-2025-66210 | Vedi | GHSA-q33h-22xm-4cgh | Database Import | Corretto |