Vulnerabilidad en Dify (CVE-2025-63387)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
18/12/2025
Última modificación:
05/10/2026
Descripción
Dify v1.9.1 es vulnerable a Permisos Inseguros. Un atacante no autenticado puede enviar directamente solicitudes HTTP GET al endpoint /console/api/system-features sin ninguna credencial de autenticación o tokens de sesión. El endpoint no implementa controles de autorización adecuados, permitiendo el acceso anónimo a datos sensibles de configuración del sistema. NOTA: El mantenedor afirma que el endpoint no está autenticado por diseño y sirve como un mecanismo de arranque requerido para la inicialización del panel de control. También afirman que la descripción clasifica de forma imprecisa los datos devueltos como configuración sensible del sistema, afirmando que los datos no son sensibles y son requeridos para la renderización del lado del cliente. No se exponen PII, credenciales o secretos.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:langgenius:dify:1.9.1:*:*:*:*:node.js:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://gist.github.com/Cristliu/cddc0cbbf354de51106ab63a11be94af
- https://gist.github.com/Cristliu/dfc5f3a31dc6d7fff2754867e5c649a5
- https://github.com/langgenius/dify/discussions
- https://github.com/langgenius/dify/issues/31368#issuecomment-3783712203
- https://github.com/langgenius/dify/pull/31392
- https://github.com/langgenius/dify/pull/31417


