Вразливість Directus дозволяє отримати лист для скидання пароля на схожу електронну адресу
Вразливість Directus дозволяє отримати лист для скидання пароля на схожу електронну адресу через налаштування MySQL/MariaDB. Оновлення до 10.8.3 рекомендовано.
- CVSS
- 8.2 HIGH
- EPSS
- 49.46%
- Активно використовується
- немає в KEV
- Продукт
- directus
Що відомо
У Directus виявлено вразливість у механізмі скидання пароля, через яку зловмисники можуть отримати лист для скидання пароля користувача на електронну адресу, схожу на оригінальну, але з акцентованими символами. Це пов’язано з налаштуваннями MySQL/MariaDB за замовчуванням, які ігнорують акценти та регістр при порівнянні.
Бізнес-вплив
Ця вразливість може призвести до несанкціонованого доступу до облікових записів користувачів через перехоплення листів для скидання пароля, що ставить під загрозу безпеку даних і довіру до системи. Власникам інфраструктури слід врахувати високий рівень ризику та пріоритетно впровадити оновлення для захисту від потенційних атак.
Рекомендовані дії адміністратора
Рекомендується оновити Directus до версії 10.8.3 або новішої, де вразливість усунена. Якщо оновлення наразі неможливе, слід переглянути налаштування бази даних щодо порівняння рядків, обмежити доступ до функції скидання пароля, а також моніторити журнали безпеки на предмет підозрілої активності.