CVE-2025-55746
Directus يسمح برفع الملفات وتعديلها دون مصادقة بسبب نقص تعقيم المدخلات
- تم النشر
- 20/08/2025
- محدث
- 20/08/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 69.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Directus هي لوحة تحكم API وتطبيق في الوقت الفعلي لإدارة محتوى قواعد بيانات SQL. من الإصدار 10.8.0 حتى قبل 11.9.3، توجد ثغرة أمنية في آلية تحديث الملفات تسمح لمهاجم غير مصادق بتعديل الملفات الموجودة بمحتويات عشوائية (دون تطبيق التغييرات على البيانات الوصفية للملفات المخزنة في قاعدة البيانات) و/أو رفع ملفات جديدة، بمحتويات وامتدادات عشوائية، والتي لن تظهر في واجهة Directus. تم إصلاح هذه الثغرة الأمنية في الإصدار 11.9.3.
المصادر
1- directus-presoإعلامية
عرض تقديمي حول CVE-2025-55746
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.