CVE-2025-63387
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
18/12/2025
Última modificación:
19/12/2025
Descripción
*** Pendiente de traducción *** Dify v1.9.1 is vulnerable to Insecure Permissions. An unauthenticated attacker can directly send HTTP GET requests to the /console/api/system-features endpoint without any authentication credentials or session tokens. The endpoint fails to implement proper authorization checks, allowing anonymous access to sensitive system configuration data.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA



