CVE-2025-55746
Directus permet le téléversement de fichiers non authentifié et la modification de fichiers en raison d'un manque d'assainissement des entrées.
- Publié
- 20 août 2025
- Mise à jour
- 20 août 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:LFaible · 30 prochains jours
- Percentile
- 69,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Directus est une API en temps réel et un tableau de bord d'application pour gérer le contenu de bases de données SQL. De la version 10.8.0 à la version 11.9.3 exclue, une vulnérabilité existe dans le mécanisme de mise à jour des fichiers qui permet à un acteur non authentifié de modifier des fichiers existants avec un contenu arbitraire (sans que les modifications ne soient appliquées aux métadonnées des fichiers résidant dans la base de données) et/ou de téléverser de nouveaux fichiers, avec un contenu et des extensions arbitraires, qui n'apparaîtront pas dans l'interface utilisateur de Directus. Cette vulnérabilité est corrigée dans la version 11.9.3.
Sources
1- directus-presoInformationnel
Présentation sur CVE-2025-55746
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.