| 字段 | 值 |
|---|---|
| CVE 编号 | CVE-2025-34161 |
| 受影响版本 | Coolify <= v4.0.0-beta.420.6 |
| 修复版本 | v4.0.0-beta.420.7 |
| 严重级别 | 严重 |
| CVSS 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-78 (操作系统命令注入) |
Coolify v4.0.0-beta.420.6 及之前版本在项目部署工作流中存在一个严重的远程代码执行(RCE)漏洞。该平台允许已认证的低权限用户在创建项目时,通过 Git 仓库 URL 字段注入任意 shell 命令。攻击者只需提交包含命令注入语法的恶意构造仓库字符串,即可在底层主机系统上执行任意命令,从而完全控制服务器。
Git 仓库 URL 字段中插入恶意载荷(例如:[email protected]:fake/repo.git; cat /etc/passwd #;)