PT-2025-5336 · Directus · Directus

Viters

·

Publicado

2025-01-23

·

Atualizado

2025-11-18

·

CVE-2025-24353

CVSS v3.1

5.0

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Directus anteriores à 11.2.0
Descrição A vulnerabilidade permite que um usuário comum especifique uma função arbitrária ao compartilhar um item, possibilitando o uso de uma função com privilégios elevados para visualizar campos que não deveriam estar acessíveis. Isso afeta instâncias que utilizam o recurso de compartilhamento e possuem uma hierarquia de funções específica, com campos não visíveis para determinadas funções.
Recomendações Para versões anteriores à 11.2.0, atualize para a versão 11.2.0 ou posterior, que contém uma correção para resolver o problema. Como solução alternativa temporária, considere restringir o uso do recurso de compartilhamento apenas a administradores ou limitar os campos que podem ser compartilhados àqueles visíveis ao usuário que está compartilhando.

Exploit

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-05409
CVE-2025-24353
GHSA-PMF4-V838-29HG

Produtos afetados

Directus