Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dify (CVE-2025-63387)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
18/12/2025
Última modificación:
05/10/2026

Descripción

Dify v1.9.1 es vulnerable a Permisos Inseguros. Un atacante no autenticado puede enviar directamente solicitudes HTTP GET al endpoint /console/api/system-features sin ninguna credencial de autenticación o tokens de sesión. El endpoint no implementa controles de autorización adecuados, permitiendo el acceso anónimo a datos sensibles de configuración del sistema. NOTA: El mantenedor afirma que el endpoint no está autenticado por diseño y sirve como un mecanismo de arranque requerido para la inicialización del panel de control. También afirman que la descripción clasifica de forma imprecisa los datos devueltos como configuración sensible del sistema, afirmando que los datos no son sensibles y son requeridos para la renderización del lado del cliente. No se exponen PII, credenciales o secretos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:langgenius:dify:1.9.1:*:*:*:*:node.js:*:*