报告者: 0xrakan
供应商: coollabsio/coolify
受影响版本: < v4.0.0-beta.451
修复版本: v4.0.0-beta.451
严重性: 严重 (CVSS 9.4)
在 Coolify 中发现了五个严重的经过身份验证的命令注入漏洞,允许具有应用程序/服务管理权限的经过身份验证的用户在受管服务器上以 root 身份执行任意命令,从而实现容器逃逸和完全主机系统沦陷。
GHSA ID: GHSA-cj2c-9jx8-j427
严重性: 严重 (CVSS 9.4)
CWE: CWE-78 (OS 命令注入)
文件存储目录挂载路径功能中存在经过身份验证的命令注入漏洞,允许具有应用程序/服务管理权限的用户在受管服务器上以 root 身份执行任意命令。file_storage_directory_source 参数未经适当净化直接传递给 shell 命令,从而在主机系统上实现完全远程代码执行。
影响:
GHSA ID: GHSA-q7rg-2j7p-83gp
严重性: 严重 (CVSS 9.4)
CWE-78 (OS 命令注入)
动态代理配置文件名处理中存在经过身份验证的命令注入漏洞,允许具有应用程序/服务管理权限的用户在受管服务器上以 root 身份执行任意命令。代理配置文件名未经适当转义直接传递给 shell 命令,从而实现完全远程代码执行。
影响:
GHSA ID: GHSA-24mp-fc9q-c884
严重性: 严重 (CVSS 9.4)
CWE: CWE-78 (OS 命令注入)
PostgreSQL 初始化脚本文件名处理中存在经过身份验证的命令注入漏洞,允许具有应用程序/服务管理权限的用户在受管服务器上以 root 身份执行任意命令。PostgreSQL 初始化脚本文件名未经适当验证直接传递给 shell 命令,从而实现完全远程代码执行。
影响:
GHSA ID: GHSA-vm5p-43qh-7pmq
严重性: 严重 (CVSS 9.4)
CWE: CWE-78 (OS 命令注入)
数据库备份功能中存在经过身份验证的命令注入漏洞,允许具有应用程序/服务管理权限的用户在受管服务器上以 root 身份执行任意命令。备份操作中使用的数据库名称未经净化直接传递给 shell 命令,从而实现完全远程代码执行。
影响:
GHSA ID: GHSA-q33h-22xm-4cgh
严重性: 严重 (CVSS 9.4)
CWE: CWE-78 (OS 命令注入)
数据库导入功能中存在经过身份验证的命令注入漏洞,允许具有应用程序/服务管理权限的用户在受管服务器上以 root 身份执行任意命令。导入操作中使用的数据库名称未经净化直接传递给 shell 命令,从而实现完全远程代码执行。
影响:
所有五个漏洞均源于对随后传递给 shell 命令的用户控制参数输入验证和净化不足。受影响的功能处理数据库名称、文件路径和配置文件名时未进行适当转义,使得可以注入并执行 shell 元字符。
由于 Coolify 以提升的权限运行以管理 Docker 容器和主机系统操作,成功利用其中任何一个漏洞都将导致在主机系统上以 root 用户身份执行命令,从而有效实现容器逃逸和完全主机沦陷。
技术细节和概念验证利用代码暂不公开,以便用户有更多时间升级。所有漏洞已在 v4.0.0-beta.451 中修复。
立即升级到 v4.0.0-beta.451 或更高版本。
Coolify 开发团队已对所有受影响的功能实施了全面的输入验证和 shell 参数转义,以防止命令注入攻击。
CVE.org 记录:
发现并报告者: 0xrakan
修复者: Coolify 开发团队 (@andrasbacsi)