„`html
Zusammenfassung
Eine Sicherheitslücke wurde in Coolify, einem Open-Source-Deployment-Tool von coollabsio, bis einschließlich Version 4.1.1 identifiziert. Die Schwachstelle ermöglicht eine Umgehung von Autorisierungsmechanismen durch Manipulation der Policy Handler-Komponente. Da ein Exploit öffentlich verfügbar ist, besteht akutes Risiko für betroffene Systeme.
Betroffene Systeme
Die Vulnerability betrifft Coolify in den Versionen bis 4.1.1. Alle Installationen dieser und früherer Versionen sind potenziell anfällig. Das System wird primär in selbstgehosteten Deployment-Umgebungen eingesetzt.
Technische Details
Die Schwachstelle befindet sich in der Datei /app/Policies/ der Policy Handler-Komponente. Der exakte Funktionsname konnte nicht identifiziert werden. Durch eine gezielte Manipulation der Policy-Logik können Authentifizierungs- und Autorisierungsprüfungen umgangen werden.
Der Angriffsvektor ist netzwerkbasiert (CVSS Vector: Network), was bedeutet, dass ein Angreifer die Sicherheitslücke über das Netzwerk ohne zusätzliche Authentifizierung ausnutzen kann. Mit einem CVSS-Score von 6.3 (Medium) wird die Vulnerability als mittelschwer eingestuft, impliziert aber erhebliche Auswirkungen auf die Vertraulichkeit und Integrität von Daten.
Empfohlene Massnahmen
- Sofortige ĂśberprĂĽfung der eingesetzten Coolify-Version durchfĂĽhren
- Zugriff auf betroffene Systeme einschränken (Firewall-Regeln, VPN)
- System-Logs auf verdächtige Zugriffe und Manipulationen überwachen
- Auf eine korrigierte Version upgraden, sobald verfĂĽgbar
- Temporär WAF-Regeln implementieren, um verdächtige Anfragen zu blockieren
- Regelmäßige Sicherheitsaudits der Policy Handler durchführen
Bewertung
Kritikalität: Mittel bis Hoch – Obwohl der CVSS-Score 6.3 beträgt, ermöglicht die öffentliche Verfügbarkeit des Exploits eine einfache Ausnutzung. Priorisieren Sie ein zeitnahes Patch-Management für alle betroffenen Systeme.
„`