CVE

Vulnerabilidad en Directus (CVE-2024-39896)

Severidad:
ALTA
Type:
CWE-200 Revelación de información
Fecha de publicación:
08/07/2024
Última modificación:
09/07/2024

Descripción

Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. Cuando se depende de proveedores de SSO en combinación con la autenticación local, es posible enumerar los usuarios de SSO existentes en la instancia. Esto es posible porque si existe una dirección de correo electrónico en Directus y pertenece a un proveedor de SSO conocido, se generará un error "helpful" de que el usuario pertenece a otro proveedor. Esta vulnerabilidad se solucionó en 10.13.0.