PT-2025-46912 · Directus · Directus
Publicado
2025-11-13
·
Atualizado
2025-11-17
·
CVE-2025-64747
CVSS v3.1
5.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Directus anteriores à 11.13.0
Descrição
O Directus é um painel de API e Aplicativo em tempo real para gerenciar conteúdo de banco de dados SQL. Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado que permite a usuários com as permissões
upload files e edit item injetar JavaScript malicioso através da interface do Block Editor. Atacantes podem contornar as restrições de Content Security Policy (CSP) combinando uploads de arquivos com atributos srcdoc de iframe, resultando na execução persistente de XSS.Recomendações
Atualize para a versão 11.13.0 ou posterior.
Exploit
Correção
XSS
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Directus