Vulnerabilidad en Directus (CVE-2025-30353)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
26/03/2025
Última modificación:
26/08/2025
Descripción
Directus es un panel de control de API y aplicaciones en tiempo real para gestionar el contenido de bases de datos SQL. A partir de la versión 9.12.0 y anteriores a la 11.5.0, cuando un flujo con el disparador "Webhook" y el cuerpo de respuesta "Datos de la última operación" encuentra un error de validación generado por una operación condicional fallida, la respuesta de la API incluye datos confidenciales. Estos incluyen variables de entorno, claves de API confidenciales, información de responsabilidad del usuario y datos operativos. Este problema supone un riesgo de seguridad significativo, ya que cualquier exposición involuntaria de estos datos podría dar lugar a un posible uso indebido. La versión 11.5.0 soluciona el problema.
Impacto
Puntuación base 3.x
8.60
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:monospace:directus:*:*:*:*:*:node.js:*:* | 9.12.0 (incluyendo) | 11.5.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página