# Directus 在 Flow 日志中不屏蔽令牌
## 漏洞概述
Directus 是一个用于管理 SQL 数据库内容的实时 API 和应用仪表板。版本 9.0.0 到 11.9.0 之间的 Directus 在使用 WebHook 触发器时,会记录所有传入请求的详细信息,包括敏感数据如访问和刷新令牌。这可能导致恶意管理员劫持用户会话。
## 影响版本
- 版本:9.0.0 到 11.9.0(包括 9.0.0,不包括 11.9.0)
## 漏洞细节
- 使用 Directus Flows 中的 WebHook 触发器时,所有传入请求的详细信息(包括访问和刷新令牌等敏感数据)都被记录下来。
- 恶意管理员可以访问这些日志并劫持用户的会话,直到这些令牌过期。
## 影响
- 恶意管理员可以访问日志并劫持用户会话,直到相关令牌过期。
- Directus 11.9.0 及以上版本修复了该问题。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Fix manual flows to only trigger with appropriate permissions by br41nslug · Pull Request #25354 · directus/directus · GitHub -- 🔗来源链接
标签: x_refsource_MISC
神龙速读标题: Tokens are not redacted in Flow logs · Advisory · directus/directus · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读标题: Fix manual flows to only trigger with appropriate permissions (#25354) · directus/directus@22be460 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
神龙速读