CVE-2025-55746
Mis à jour :
Exploitation de fichiers dans Directus
Une faille de sécurité a été identifiée dans Directus, une plateforme de gestion de contenu pour bases de données SQL. Les versions allant de 10.8.0 à avant 11.9.3 sont concernées.
Points clés :
- La vulnérabilité concerne le mécanisme de mise à jour des fichiers.
- Des attaquants non authentifiés peuvent modifier des fichiers existants ou en télécharger de nouveaux.
- Ces fichiers modifiés ou nouveaux peuvent contenir du contenu et des extensions arbitraires.
- Les fichiers téléversés via cette faille n’apparaissent pas dans l’interface utilisateur de Directus.
Vulnérabilités :
- CVE-2025-55746 : Permet à des attaquants non authentifiés de modifier ou d’uploader des fichiers avec un contenu et des extensions arbitraires.
Impact potentiel :
- Dans certaines configurations serveur, l’upload d’un webshell peut conduire à l’exécution de code à distance.
- Possibilité de compromettre des documents hébergés en y insérant des liens malveillants pour le vol d’identifiants.
Recommandations :
- Mettre à jour Directus vers la version 11.9.3 ou une version ultérieure.
