Informazioni sul CVE-2025-22605

Coolify OS Command Injection Vulnerability in SSH Command Generation

CWE ID: CWE-78

Base Score (CVSS): 8.5

CVE: CVE-2025-22605

Descrizione: Coolify è uno strumento open-source e self-hostabile per la gestione di server, applicazioni e database. In versione 4.0.0-beta.18 e prima di 4.0.0-beta.253, un difetto nella esecuzione di comandi su server remoti permette a un utente autenticato di eseguire codice arbitrario all’interno del container Coolify, ottenendo accesso ai dati e alle chiavi private o ai token di altri utenti/team. La capacità di iniettare comandi malevoli nel container Coolify dà agli attaccanti autenticati la possibilità di recuperare e controllare completamente i dati e la disponibilità del software. I cluster di Coolify centralmente ospitati (registrazione aperta e/o più team con utenti potenzialmente non affidabili) sono particolarmente a rischio, poiché i dati sensibili di tutti gli utenti e dei server connessi possono essere compromessi da qualsiasi utente. Inoltre, gli attaccanti sono in grado di modificare il software in esecuzione, potenzialmente installando immagini dannose sui nodi remoti o modificando il suo comportamento in generale. La patch in Coolify versione 4.0.0-beta.253 risolve questo problema.

Vettore di attacco

Punteggio CVSS

Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.

Punteggio Base (calcolato da AziendaSicura): 0.0 (None)

Riassunto: .

Dettaglio del Vettore

Metrica Valore Significato Descrizione

Riferimenti esterni

Prodotti interessati

  • coollabsio – coolify

Relazioni con altri prodotti

Produttore:coollabsio
Prodotto: coolify
Anno: 2025
CWE: CWE-78
CVSS: 8.5

Ulteriori risorse disponibili