PT-2025-46915 · Directus · Directus
CVE-2025-64749
·
Publicado
2025-11-13
·
Atualizado
2025-12-08
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Directus anteriores à 11.13.0
Descrição
A API REST do Directus exibe mensagens de erro diferentes ao acessar coleções existentes, porém não autorizadas, em comparação com coleções inexistentes via o endpoint da API
/items/{collection}. Esta discrepância vaza informações sobre a existência de coleções para usuários não autorizados. A variável collection no endpoint da API é um componente chave deste problema. Especificamente, quando um usuário tenta acessar uma coleção para a qual não possui permissão, a mensagem de erro indica que a coleção existe, enquanto uma solicitação para uma coleção inexistente resulta em uma mensagem de erro diferente.Recomendações
Versões anteriores à 11.13.0 devem ser atualizadas para a versão 11.13.0 ou posterior.
Exploit
Correção
Generation of Error Message Containing Sensitive Information
Side Channel Attack
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Directus