PT-2025-46912 · Directus · Directus

Publicado

2025-11-13

·

Atualizado

2025-11-17

·

CVE-2025-64747

CVSS v3.1

5.5

Média

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do Directus anteriores à 11.13.0
Descrição O Directus é um painel de API e Aplicativo em tempo real para gerenciar conteúdo de banco de dados SQL. Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado que permite a usuários com as permissões upload files e edit item injetar JavaScript malicioso através da interface do Block Editor. Atacantes podem contornar as restrições de Content Security Policy (CSP) combinando uploads de arquivos com atributos srcdoc de iframe, resultando na execução persistente de XSS.
Recomendações Atualize para a versão 11.13.0 ou posterior.

Exploit

Correção

XSS

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64747
GHSA-VV2V-PW69-8CRF

Produtos afetados

Directus