Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Directus (CVE-2025-30352)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
26/03/2025
Última modificación:
26/08/2025

Descripción

Directus es una API en tiempo real y un panel de control para aplicaciones que gestiona el contenido de bases de datos SQL. A partir de la versión 9.0.0-alpha.4 y anteriores a la 11.5.0, el parámetro de consulta `search` permite a los usuarios con acceso a una colección filtrar elementos según los campos que no tienen permiso para ver. Esto permite enumerar el contenido de campos desconocidos. Las columnas de búsqueda (números y cadenas) no se verifican con los permisos al inyectar las cláusulas `where` para aplicar la consulta de búsqueda. Esto permite enumerar los campos no permitidos. La versión 11.5.0 soluciona este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:monospace:directus:*:*:*:*:*:node.js:*:* 9.0.1 (incluyendo) 11.5.0 (excluyendo)
cpe:2.3:a:monospace:directus:9.0.0:alpha10:*:*:*:node.js:*:*
cpe:2.3:a:monospace:directus:9.0.0:alpha11:*:*:*:node.js:*:*
cpe:2.3:a:monospace:directus:9.0.0:alpha12:*:*:*:node.js:*:*
cpe:2.3:a:monospace:directus:9.0.0:alpha13:*:*:*:node.js:*:*
cpe:2.3:a:monospace:directus:9.0.0:alpha14:*:*:*:node.js:*:*
cpe:2.3:a:monospace:directus:9.0.0:alpha15:*:*:*:node.js:*:*
cpe:2.3:a:monospace:directus:9.0.0:alpha16:*:*:*:node.js:*:*
cpe:2.3:a:monospace:directus:9.0.0:alpha17:*:*:*:node.js:*:*
cpe:2.3:a:monospace:directus:9.0.0:alpha18:*:*:*:node.js:*:*
cpe:2.3:a:monospace:directus:9.0.0:alpha19:*:*:*:node.js:*:*
cpe:2.3:a:monospace:directus:9.0.0:alpha20:*:*:*:node.js:*:*
cpe:2.3:a:monospace:directus:9.0.0:alpha21:*:*:*:node.js:*:*
cpe:2.3:a:monospace:directus:9.0.0:alpha22:*:*:*:node.js:*:*
cpe:2.3:a:monospace:directus:9.0.0:alpha23:*:*:*:node.js:*:*