Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Directus (CVE-2022-24814)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
04/04/2022
Última modificación:
12/04/2022

Descripción

Directus es una API y un panel de control de aplicaciones en tiempo real para administrar el contenido de las bases de datos SQL. En versiones anteriores a 9.7.0, podía ejecutarse JavaScript (JS) no autorizado mediante la inserción de un iframe en la interfaz html de texto enriquecido que enlaza con un archivo HTML cargado que carga otro archivo JS cargado en su etiqueta de script. Esto satisface el encabezado de la política de seguridad de contenido regular, que a su vez permite que el archivo ejecute cualquier JS arbitrario. Este problema fue resuelto en versión 9.7.0. Como medida de mitigación, deshabilite la inserción en vivo en "what-you-see-is-what-you-get" al añadir "{ "media_live_embeds": false }" a la opción _Options Overrides_ de la interfaz HTML de Texto Enriquecido

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rangerstudio:directus:*:*:*:*:*:*:*:* 9.7.0 (excluyendo)