Directus — это API и панель приложений, работающая в режиме реального времени, для управления содержимым базы данных SQL. До версии 12.0.0 защиту SSRF функции импорта файлов из URL-адреса Directus можно было обойти с помощью адреса 0.0.0.0, поскольку api/src/request/is-denied-ip.ts рассматривает 0.0.0.0 как ключевое слово для локальных интерфейсов, но никогда не блокирует буквальный адрес. В Linux и macOS подключение к 0.0.0.0 достигает локального хоста, поэтому аутентифицированный пользователь с правами на загрузку файлов может заставить сервер получать внутренние службы через конечную точку /files/import и получать ответ в виде загружаемого файла.
Эта проблема исправлена в версии 12.0.0.
Показать оригинальное описание (EN)
Directus is a real-time API and App dashboard for managing SQL database content. Prior to 12.0.0, the SSRF protection on Directus's file-import-from-URL feature can be bypassed using the address 0.0.0.0 because api/src/request/is-denied-ip.ts treats 0.0.0.0 as a keyword for local interfaces but never blocks the literal address itself. On Linux and macOS, connecting to 0.0.0.0 reaches localhost, so an authenticated user with file-upload rights can make the server fetch internal services through the /files/import endpoint and retrieve the response as a downloadable file. This issue is fixed in version 12.0.0.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Monospace Directus
cpe:2.3:a:monospace:directus:*:*:*:*:*:node.js:*:*
|
— |
12.0.0
|