Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Directus (CVE-2025-30350)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/03/2025
Última modificación:
18/11/2025

Descripción

Directus es una API en tiempo real y un panel de control de aplicaciones para gestionar el contenido de bases de datos SQL. El paquete `@directus/storage-driver-s3`, disponible a partir de la versión 9.22.0 y anteriores a la 12.0.1, correspondiente a Directus a partir de la versión 9.22.0 y anteriores a la 11.5.0, es vulnerable a la indisponibilidad de recursos tras una ráfaga de solicitudes HEAD. Algunas herramientas utilizan Directus para sincronizar contenido y recursos, y otras utilizan el método HEAD para comprobar la existencia de archivos. Al realizar muchas solicitudes HEAD a la vez, en algún momento, todos los recursos se envían como 403. Esto provoca la denegación de recursos para todas las políticas de Directus, incluidas las de administrador y públicas. La versión 12.0.1 del paquete `@directus/storage-driver-s3`, correspondiente a la versión 11.5.0 de Directus, soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:monospace:directus:*:*:*:*:*:node.js:*:* 9.22.0 (incluyendo) 11.5.0 (excluyendo)


Referencias a soluciones, herramientas e información