CVE-2024-27295: Luka w mechanizmie resetowania hasła Directus
Wysokie ryzyko w Directus CVE-2024-27295 pozwala na przejęcie resetu hasła przez podobne adresy e-mail. Aktualizuj do wersji 10.8.3.
- CVSS
- 8.2 HIGH
- EPSS
- 49.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- directus
Co wiadomo
Directus, narzędzie do zarządzania zawartością baz SQL, ma lukę w mechanizmie resetowania hasła, która pozwala atakującemu otrzymać e-mail resetujący hasło użytkownika poprzez adres e-mail różniący się akcentami. Problem wynika z domyślnej konfiguracji MySQL/MariaDB ignorującej akcenty i wielkość liter. Luka została załatana w wersji 10.8.3.
Wpływ biznesowy
Atakujący mogą przejąć kontrolę nad kontem użytkownika poprzez otrzymanie wiadomości resetującej hasło, co zagraża bezpieczeństwu danych i integralności systemu. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach korzystających z Directus i baz danych MySQL/MariaDB. Niezaktualizowane systemy mogą być podatne na nieautoryzowany dostęp.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację Directus do wersji 10.8.3 lub nowszej. Dodatkowo warto przejrzeć konfigurację bazy danych pod kątem porównań akcentów i wielkości liter oraz ograniczyć ekspozycję mechanizmu resetowania haseł. Monitorowanie logów systemowych pod kątem podejrzanych prób resetowania haseł jest również wskazane.