Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/eyodav/cve-2025-34157
Vulnerability AnalysisExploitationWeb Application ExploitationCTFPenetration TestingLearning & Education
GitHubeyodav/cve-2025-34157

CVE-2025-34157

프로젝트 삭제 흐름에 저장된 XSS 취약점이 존재하여, 낮은 권한의 사용자가 생성한 프로젝트를 관리자가 삭제하려고 할 때 공격자가 제어하는 JavaScript가 관리자의 브라우저에서 실행될 수 있습니다. 이를 통해 Coolify 인스턴스를 탈취할 수 있습니다(쿠키, API 토큰, WebSocket/터미널 작업).

저장소 보기
111개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Coolify 삭제 흐름에서의 저장형 XSS (CVE-2025-34157)

영향 받는 버전: Coolify ≤ v4.0.0-beta.420.6
수정된 버전: v4.0.0-beta.420.7
심각도: 심각 (9.4)
CVSS 4.0 벡터: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CWE: CWE-79 (크로스 사이트 스크립팅), CWE-20 (부적절한 입력 검증)

요약

프로젝트 삭제 흐름의 저장형 XSS를 통해, 낮은 권한의 사용자가 만든 프로젝트를 관리자가 삭제하려고 할 때 공격자가 제어하는 JavaScript가 관리자 브라우저에서 실행될 수 있습니다. 이로 인해 Coolify 인스턴스 (쿠키, API 토큰, WebSocket/터미널 동작)가 탈취될 수 있습니다.

  • 공격 벡터: 원격 (인증된 모든 사용자, 멤버 포함)
  • 필요 권한: 낮음
  • 사용자 상호작용: 관리자 삭제 작업
  • 영향: 계정/세션 탈취, 프로젝트/리소스/터미널 접근

영향을 받는 버전

  • v4.0.0-beta.420.6 이전 및 포함 모든 버전.

개념 증명 (PoC)

단계와 페이로드는 에 있습니다.

/POC
도구 다운로드