CVE-2024-27295: Luka w mechanizmie resetowania hasła Directus

Wysokie ryzyko w Directus CVE-2024-27295 pozwala na przejęcie resetu hasła przez podobne adresy e-mail. Aktualizuj do wersji 10.8.3.
CVE-2024-27295CVSS 8.2Database

CVE-2024-27295: Luka w mechanizmie resetowania hasła Directus

Wysokie ryzyko w Directus CVE-2024-27295 pozwala na przejęcie resetu hasła przez podobne adresy e-mail. Aktualizuj do wersji 10.8.3.

CVSS
8.2 HIGH
EPSS
49.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
directus

Co wiadomo

Directus, narzędzie do zarządzania zawartością baz SQL, ma lukę w mechanizmie resetowania hasła, która pozwala atakującemu otrzymać e-mail resetujący hasło użytkownika poprzez adres e-mail różniący się akcentami. Problem wynika z domyślnej konfiguracji MySQL/MariaDB ignorującej akcenty i wielkość liter. Luka została załatana w wersji 10.8.3.

Wpływ biznesowy

Atakujący mogą przejąć kontrolę nad kontem użytkownika poprzez otrzymanie wiadomości resetującej hasło, co zagraża bezpieczeństwu danych i integralności systemu. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach korzystających z Directus i baz danych MySQL/MariaDB. Niezaktualizowane systemy mogą być podatne na nieautoryzowany dostęp.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację Directus do wersji 10.8.3 lub nowszej. Dodatkowo warto przejrzeć konfigurację bazy danych pod kątem porównań akcentów i wielkości liter oraz ograniczyć ekspozycję mechanizmu resetowania haseł. Monitorowanie logów systemowych pod kątem podejrzanych prób resetowania haseł jest również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS