Vulnerabilidad en Directus (CVE-2024-27295)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/03/2024
Última modificación:
03/01/2025
Descripción
Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. El mecanismo de restablecimiento de contraseña del backend de Directus permite a los atacantes recibir un correo electrónico de restablecimiento de contraseña de un usuario víctima, específicamente hacer que llegue a una dirección de correo electrónico similar a la de la víctima con uno o más caracteres modificados para usar acentos. Esto se debe al hecho de que, de forma predeterminada, MySQL/MariaDB están configurados para comparaciones que no distinguen acentos ni mayúsculas y minúsculas. Esta vulnerabilidad se solucionó en la versión 10.8.3.
Impacto
Puntuación base 3.x
8.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:monospace:directus:*:*:*:*:*:node.js:*:* | 10.8.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página