Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
directus-security — Бесключевой активный аудитор безопасности для Directus CMS. Доказывает раскрытие данных публичных ролей, перечисление пользователей, неавторизованные утечки версий/схем, интроспекцию GraphQL и перечисление полей через параметры поиска с помощью живых анонимных зондов. Ноль зависимостей. | Kitploit
Инструменты/GitHubGitHub/perufitlife/directus-security
РазведкаСканеры уязвимостейТестирование безопасности APIСбор информацииВеб-безопасностьТестирование на ПроникновениеDevSecOpsНеправильная КонфигурацияКраулер

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubperufitlife/directus-security

directus-security

Репозиторий
1 месяц назадЕщё не проверено

Описание

Бесключевой активный аудитор безопасности для Directus CMS. Доказывает раскрытие данных публичных ролей, перечисление пользователей, неавторизованные утечки версий/схем, интроспекцию GraphQL и перечисление полей через параметры поиска с помощью живых анонимных зондов. Ноль зависимостей.

Поделиться

directus-security

Аудит любого экземпляра Directus на предмет неверных конфигураций, которые на самом деле приводят к утечке данных — чтение через публичную роль, перечисление пользователей, неаутентифицированная утечка версии/схемы, интроспекция GraphQL и оракул перечисления полей через параметр search — и доказательство каждой уязвимости с помощью анонимного запроса. Другие чеклисты говорят, что может быть не так; этот загружает байты и показывает, что есть.

⚡ Запуск одной строкой, без токена администратора, без установки:

root@kitploit:~
npx directus-security --url https://your-directus.example.com

🤝 Хотите, чтобы это сделали за вас? Фиксированный аудит — $99 / 24ч: я проверяю каждую находку вживую и отправляю письменный отчёт с точными исправлениями политик.

npm downloads license node deps

root@kitploit:~
$ npx directus-security --url https://directus.example.com
1 critical, 2 high, 1 medium — 4 CONFIRMED via anonymous probe
  CRITICAL  /items/posts            public-role read enabled — rows reachable anonymously
  HIGH      /items/posts?search=…   search-param field enumeration (CVE-2025-30352 class)
  HIGH      /items/directus_users   user list exposed (name + email)
  MEDIUM    /server/specs/oas       Directus version leaked unauthenticated (CVE-2025-53887 class)

Зачем это нужно

Directus используется как headless-бэкенд в Tripadvisor, Adobe и Mercedes, и модель доступа по умолчанию делает одну ошибку очень лёгкой: включение чтения для публичной политики. В результате API может читать кто угодно. В 2025 году появился кластер неаутентифицированных CVE, которые точно соответствуют анонимным зондам:

  • CVE-2025-30352 — параметр запроса search перечисляет неразрешённые поля, утекая email'ы и хэши паролей по одному символу.
  • CVE-2025-53887 — версия Directus раскрывается без аутентификации через /server/specs/oas, позволяя злоумышленникам сопоставить вашу сборку с известными эксплойтами.
  • CVE-2025-64749 — утечка существования коллекции через различие в сообщениях об ошибках.
  • CVE-2025-53889 — неаутентифицированный запуск Flow.

directus-security проверяет их и подтверждает реальные, отправляя точный анонимный запрос, который отправил бы злоумышленник — так вы разбираетесь с фактами, а не с предположениями.

Что проверяется

Использование

root@kitploit:~
# Проверка работающего экземпляра (угадывает распространённые имена коллекций)
npx directus-security --url https://directus.example.com

# Проверка определённых коллекций
npx directus-security --url https://directus.example.com --collections posts,authors

# Узнать точные имена коллекций из снимка схемы Directus, затем проверить
npx directus-security --url https://directus.example.com --snapshot ./snapshot.json

# Создать HTML-отчёт для передачи
npx directus-security --url https://directus.example.com --html report.html

# Только статический анализ (без отправки запросов)
npx directus-security --url https://directus.example.com --no-probe

Вывод — JSON в stdout (можно передавать в CI) и однострочное резюме в stderr. Ненулевой код возврата только при ошибках использования — привязывайте пайплайн к полю summary в JSON.

Установка (опционально)

root@kitploit:~
npm i -g directus-security
directus-security --url https://directus.example.com

Ноль зависимостей. Ваши данные и учётные данные никогда не покидают вашу машину — каждый запрос идёт напрямую от инструмента к вашему экземпляру Directus.

Родственные инструменты

Та же философия активного зонда для остальной части бэкенд-стека, все под лицензией MIT:

strapi-security · supabase-security · pocketbase-security · firebase-security · appwrite-security · nhost-security

Лицензия

MIT © Renzo Madueno


📚 Часть Awesome Backend Security Auditors — полная коллекция аудиторов с активными зондами без ключей.

Скачать инструмент
ПроверкаСерьёзностьКак подтверждается
Чтение публичной роли в коллекциикритическаяанонимный GET /items/{collection} возвращает строки
Перечисление полей через параметр searchвысокаяанонимный GET /items/{collection}?search=… даёт ответ (CVE-2025-30352 class)
Перечисление пользователей через /items/directus_usersвысокаяанонимное чтение возвращает список пользователей (имя + email)
Неаутентифицированная утечка версии/схемысредняя/server/info или /server/specs/oas возвращает версию без аутентификации (CVE-2025-53887 class)
Интроспекция GraphQL в продакшенесредняязапрос __schema отвечает на /graphql или /graphql/system