Vulnerabilidad en Directus (CVE-2025-30352)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
26/03/2025
Última modificación:
27/03/2025
Descripción
Directus es una API en tiempo real y un panel de control para aplicaciones que gestiona el contenido de bases de datos SQL. A partir de la versión 9.0.0-alpha.4 y anteriores a la 11.5.0, el parámetro de consulta `search` permite a los usuarios con acceso a una colección filtrar elementos según los campos que no tienen permiso para ver. Esto permite enumerar el contenido de campos desconocidos. Las columnas de búsqueda (números y cadenas) no se verifican con los permisos al inyectar las cláusulas `where` para aplicar la consulta de búsqueda. Esto permite enumerar los campos no permitidos. La versión 11.5.0 soluciona este problema.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA