Zach Daniel

#5977de 56,334
48CVSS total
Vulnerabilidades · 8
Baixa
2
Média
2
Alta
4
PT-2026-51581
5.9
2026-06-23
Ash · Ash · CVE-2026-55736
**Nome do Software Vulnerável e Versões Afetadas** ash-project ash versões 3.0.0 até 3.29.2 **Descrição** Existe um problema onde usuários podem definir o valor de um argumento de ação privado destinado a ser controlado exclusivamente por código confiável do lado do servidor. Argumentos de ação declarados com `public?: false` são destinados a configurações internas, como aquelas via `Ash.Changeset.set private argument/3`, e não devem ser definíveis por meio de entrada do usuário final. No entanto, a filtragem desses argumentos privados é incompleta quando um changeset é construído a partir de um mapa de parâmetros. Em caminhos de changeset regulares (`for create`, `for update`, `for destroy`), os argumentos privados são removidos apenas se a chave do parâmetro for um átomo; se a chave for um binário (string), o que é comum para parâmetros fornecidos pelo usuário, o argumento é mantido. No caminho atômico (`Ash.Changeset.fully atomic changeset/4`, incluindo atualizações atômicas e em massa), os argumentos privados não são removidos, independentemente do tipo de chave. Isso permite que um invasor injete valores em argumentos privados, podendo levar à escalada de privilégios ou violações de integridade, especialmente se argumentos como `acting user id` forem usados para autorização ou propriedade de registros. **Recomendações** Atualize o ash-project ash para a versão 3.29.3 ou posterior.
PT-2025-25659
2.3
2025-06-17
Ash · Ash Authentication Phoenix · CVE-2025-4754
**Name of the Vulnerable Software and Affected Versions** ash-project ash authentication phoenix versions prior to 2.10.0 **Description** The issue affects the ash authentication phoenix library, where session tokens remain valid on the server after a user logs out. This creates a security gap where compromised tokens can continue to work, even after the user logs out. The sessions stored in the database still expire, limiting the duration during which this could be exploited. Users cannot fully invalidate their sessions when logging out from shared or potentially compromised devices. However, changing one's password does invalidate all other sessions. This may cause compliance issues with security frameworks requiring complete session invalidation. **Recommendations** Upgrade to version 2.10.0. After upgrading, update the AuthController implementation to use the new `clear session/2` function with the OTP app name. If the setting `require token presence for authentication?` is not set to `true` in the `tokens` section, enable it if possible, or set `authentication.session identifier` to `:jti`. Note that setting `require token presence for authentication?` to `true` or setting `authentication.session identifier` to `:jti` will log out all currently authenticated users if this was not previously configured. As a temporary workaround, manually revoke tokens in the `logout/2` handler in the auth controller.