Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Directus (CVE-2025-30353)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
26/03/2025
Última modificación:
26/08/2025

Descripción

Directus es un panel de control de API y aplicaciones en tiempo real para gestionar el contenido de bases de datos SQL. A partir de la versión 9.12.0 y anteriores a la 11.5.0, cuando un flujo con el disparador "Webhook" y el cuerpo de respuesta "Datos de la última operación" encuentra un error de validación generado por una operación condicional fallida, la respuesta de la API incluye datos confidenciales. Estos incluyen variables de entorno, claves de API confidenciales, información de responsabilidad del usuario y datos operativos. Este problema supone un riesgo de seguridad significativo, ya que cualquier exposición involuntaria de estos datos podría dar lugar a un posible uso indebido. La versión 11.5.0 soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:monospace:directus:*:*:*:*:*:node.js:*:* 9.12.0 (incluyendo) 11.5.0 (excluyendo)