CVE-2025-55746
Directus permite o upload e a modificação de arquivos sem autenticação devido à falta de sanitização de entrada.
- Publicado
- 20 de ago. de 2025
- Atualizado
- 20 de ago. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:LBaixo · próximos 30 dias
- Percentil
- 69,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Directus é uma API em tempo real e um painel de aplicativo para gerenciar conteúdo de banco de dados SQL. Da versão 10.8.0 até antes da 11.9.3, existe uma vulnerabilidade no mecanismo de atualização de arquivos que permite que um ator não autenticado modifique arquivos existentes com conteúdos arbitrários (sem que as alterações sejam aplicadas aos metadados dos arquivos residentes no banco de dados) e/ou carregue novos arquivos, com conteúdo e extensões arbitrários, que não aparecerão na interface do Directus. Essa vulnerabilidade é corrigida na versão 11.9.3.
Fontes
1- directus-presoInformativo
Apresentação sobre CVE-2025-55746
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.