CVE-2025-55746
Directus में इनपुट सैनिटाइज़ेशन की कमी के कारण बिना प्रमाणीकरण के फ़ाइल अपलोड और फ़ाइल संशोधन की अनुमति है
- प्रकाशित
- 20 अग॰ 2025
- अद्यतन
- 20 अग॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 69.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Directus SQL डेटाबेस सामग्री प्रबंधित करने के लिए एक रीयल-टाइम API और App डैशबोर्ड है। 10.8.0 से 11.9.3 से पहले के संस्करणों में, फ़ाइल अपडेट तंत्र में एक भेद्यता मौजूद है जो एक अनप्रमाणित अभिनेता को मौजूदा फ़ाइलों को मनमानी सामग्री के साथ संशोधित करने (फ़ाइलों के डेटाबेस-निवासी मेटाडेटा में परिवर्तन लागू किए बिना) और/या मनमानी सामग्री और एक्सटेंशन के साथ नई फ़ाइलें अपलोड करने की अनुमति देता है, जो Directus UI में दिखाई नहीं देंगी। यह भेद्यता 11.9.3 में ठीक कर दी गई है।
स्रोत
1- directus-presoजानकारीपूर्ण
CVE-2025-55746 के बारे में प्रस्तुति
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।