CVE-2025-55746
Directus ermöglicht nicht authentifizierten Datei-Upload und Dateiänderungen aufgrund fehlender Eingabebereinigung
- Veröffentlicht
- 20.08.2025
- Aktualisiert
- 20.08.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:LNiedrig · nächste 30 Tage
- Perzentil
- 69,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Directus ist ein Echtzeit-API- und App-Dashboard zur Verwaltung von SQL-Datenbankinhalten. Von 10.8.0 bis vor 11.9.3 besteht eine Schwachstelle im Dateiaktualisierungsmechanismus, die es einem nicht authentifizierten Akteur ermöglicht, vorhandene Dateien mit beliebigem Inhalt zu ändern (ohne dass die Änderungen auf die in der Datenbank gespeicherten Metadaten der Dateien angewendet werden) und/oder neue Dateien mit beliebigem Inhalt und beliebigen Erweiterungen hochzuladen, die in der Directus-Benutzeroberfläche nicht angezeigt werden. Diese Schwachstelle wurde in 11.9.3 behoben.
Quellen
1- directus-presoInformativ
Präsentation über CVE-2025-55746
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.