CRITICAL🇬🇧 English

CVE-2022-26969

Directus: błędna domyślna konfiguracja CORS umożliwia nieautoryzowany dostęp

CVSS 9.8v3.1pub. 2022-12-26upd. 2025-04-14

W wersjach Directus przed 9.7.0 domyślnie włączone i zbyt permisywne ustawienia CORS (Cross-Origin Resource Sharing) pozwalają dowolnej domenie na wykonywanie żądań do API. Stanowi to poważne zagrożenie, ponieważ umożliwia nieautoryzowanym źródłom dostęp do chronionych zasobów.

Pokaż oryginał (EN)

In Directus before 9.7.0, the default settings of CORS_ORIGIN and CORS_ENABLED are true.

🤖 Analiza AI
Jak działa

Problem wynika z domyślnych wartości parametrów konfiguracyjnych CORS_ORIGIN i CORS_ENABLED ustawionych na true, co oznacza akceptację żądań cross-origin ze wszystkich domen bez żadnych ograniczeń. Atakujący może przygotować złośliwą stronę internetową, która w imieniu zalogowanego użytkownika wysyła żądania do instancji Directus. Brak właściwej polityki CORS usuwa mechanizm ochrony przeglądarki przed tego typu atakami, co jest sklasyfikowane jako błędna konfiguracja polityki uprawnień (CWE-942).

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych, modyfikować je lub usuwać, a w skrajnych przypadkach przejąć kontrolę nad instancją Directus — w zależności od uprawnień zaatakowanego użytkownika.

Mitygacja

Należy zaktualizować Directus do wersji 9.7.0 lub nowszej, w której zmieniono domyślne ustawienia CORS. Jeśli aktualizacja nie jest możliwa natychmiast, należy ręcznie ustawić CORS_ENABLED=false lub skonfigurować CORS_ORIGIN tak, aby zezwalał wyłącznie na zaufane domeny.

Kogo dotyczy

Monospace Directus w wersjach przed 9.7.0

Uwagi

Podatność została naprawiona w wersji 9.7.0 zgodnie z informacjami w referencjach (GitHub pull request #12022 i release tag v9.7.0).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Monospace Directus

    APP
    Monospace
    < 9.7.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-55746CRITICAL9.3PL ✓ten sam produkt

Directus: nieautoryzowana modyfikacja i upload plików z dowolną zawartością

CVE-2026-61836HIGH8.6PL ✓ten sam produkt

Directus: błąd klucza cache umożliwia nieautoryzowany dostęp do danych

CVE-2026-61835HIGH7.7PL ✓ten sam produkt

SSRF w Directus — bypass ochrony przez adres 0.0.0.0

CVE-2026-39942HIGH8.5ten sam produkt

Directus is a real-time API and App dashboard for managing SQL database content. Prior to 11.17.0, the PATCH /...

CVE-2026-35412HIGH7.1ten sam produkt

Directus is a real-time API and App dashboard for managing SQL database content. Prior to 11.16.1, Directus' T...