Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API de Directus 7 (CVE-2019-13984)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
19/07/2019
Última modificación:
22/07/2019

Descripción

En la API de Directus 7 anterior a versión 2.3.0, no comprueba los archivos cargados. Independientemente de la extensión de archivo o el tipo MIME, se presenta un enlace directo a cada archivo cargado, accesible por usuarios no autenticados, como es demostrado por el Archivo de Prueba del Anti-Virus EICAR.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rangerstudio:directus_7_api:*:*:*:*:*:*:*:* 2.3.0 (excluyendo)