Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/eyodav/cve-2025-34161
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubeyodav/cve-2025-34161

CVE-2025-34161

Аутентифицированное RCE с низкими привилегиями в Coolify через несанитизированные команды оболочки в поле Git-репозитория.

Репозиторий
119 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
ПолеЗначение
Идентификатор CVECVE-2025-34161
Затронутые версииCoolify <= v4.0.0-beta.420.6
Исправлено вv4.0.0-beta.420.7
КритичностьКритическая
CVSS 4.0CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CWECWE-78 (Внедрение команд ОС)

Краткое описание

Версии Coolify до версии v4.0.0-beta.420.6 включительно уязвимы для критической ошибки удаленного выполнения кода (RCE) в процессе развертывания проектов. Платформа позволяет аутентифицированным пользователям с низкими привилегиями внедрять произвольные команды оболочки через поле Git Repository URL при создании проекта. Отправив специально сформированную строку репозитория, содержащую синтаксис внедрения команд, злоумышленник может выполнить произвольные команды на базовой хост-системе, что приводит к полной компрометации сервера.

Воздействие

  • Удаленное выполнение кода (RCE)
  • Повышение привилегий от пользователя с низким уровнем доступа до полной компрометации хоста
  • Полная потеря конфиденциальности, целостности и доступности

Шаги для воспроизведения

  1. Войдите как пользователь с низкими привилегиями
  2. Создайте новый проект
  3. Выберите частный GIT
  4. Вставьте вредоносную полезную нагрузку в поле Git Repository URL (например, [email protected]:fake/repo.git; cat /etc/passwd #;)
  5. Разверните проект → наблюдайте выполнение произвольной команды в журнале

Ссылки

  • Запись CVE - CVE-2025-34161
Скачать инструмент