W wersjach Directus przed 9.7.0 domyślnie włączone i zbyt permisywne ustawienia CORS (Cross-Origin Resource Sharing) pozwalają dowolnej domenie na wykonywanie żądań do API. Stanowi to poważne zagrożenie, ponieważ umożliwia nieautoryzowanym źródłom dostęp do chronionych zasobów.
▸ Pokaż oryginał (EN)
In Directus before 9.7.0, the default settings of CORS_ORIGIN and CORS_ENABLED are true.
Problem wynika z domyślnych wartości parametrów konfiguracyjnych CORS_ORIGIN i CORS_ENABLED ustawionych na true, co oznacza akceptację żądań cross-origin ze wszystkich domen bez żadnych ograniczeń. Atakujący może przygotować złośliwą stronę internetową, która w imieniu zalogowanego użytkownika wysyła żądania do instancji Directus. Brak właściwej polityki CORS usuwa mechanizm ochrony przeglądarki przed tego typu atakami, co jest sklasyfikowane jako błędna konfiguracja polityki uprawnień (CWE-942).
Atakujący może uzyskać nieautoryzowany dostęp do danych, modyfikować je lub usuwać, a w skrajnych przypadkach przejąć kontrolę nad instancją Directus — w zależności od uprawnień zaatakowanego użytkownika.
Należy zaktualizować Directus do wersji 9.7.0 lub nowszej, w której zmieniono domyślne ustawienia CORS. Jeśli aktualizacja nie jest możliwa natychmiast, należy ręcznie ustawić CORS_ENABLED=false lub skonfigurować CORS_ORIGIN tak, aby zezwalał wyłącznie na zaufane domeny.
Monospace Directus w wersjach przed 9.7.0
Podatność została naprawiona w wersji 9.7.0 zgodnie z informacjami w referencjach (GitHub pull request #12022 i release tag v9.7.0).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMonospace Directus
APPMonospace< 9.7.0
Powiązane podatności
Directus: nieautoryzowana modyfikacja i upload plików z dowolną zawartością
Directus: błąd klucza cache umożliwia nieautoryzowany dostęp do danych
SSRF w Directus — bypass ochrony przez adres 0.0.0.0
Directus is a real-time API and App dashboard for managing SQL database content. Prior to 11.17.0, the PATCH /...
Directus is a real-time API and App dashboard for managing SQL database content. Prior to 11.16.1, Directus' T...