PT-2025-46915 · Directus · Directus

CVE-2025-64749

·

Publicado

2025-11-13

·

Atualizado

2025-12-08

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Directus anteriores à 11.13.0
Descrição A API REST do Directus exibe mensagens de erro diferentes ao acessar coleções existentes, porém não autorizadas, em comparação com coleções inexistentes via o endpoint da API /items/{collection}. Esta discrepância vaza informações sobre a existência de coleções para usuários não autorizados. A variável collection no endpoint da API é um componente chave deste problema. Especificamente, quando um usuário tenta acessar uma coleção para a qual não possui permissão, a mensagem de erro indica que a coleção existe, enquanto uma solicitação para uma coleção inexistente resulta em uma mensagem de erro diferente.
Recomendações Versões anteriores à 11.13.0 devem ser atualizadas para a versão 11.13.0 ou posterior.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Side Channel Attack

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64749
GHSA-CPH6-524F-3HGR

Produtos afetados

Directus