PT-2026-108749 · Ash · Ash
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash versões 2.6.0 até 3.34.5
Description
Uma falha de autorização incorreta permite que um ator infira dados em registros relacionados que ele não tem permissão para ler. Isso ocorre porque a função
Ash.Actions.Aggregate.run/4 aplicava apenas a política de leitura do recurso raiz antes de executar a consulta de agregação, ignorando as políticas de leitura de recursos relacionados. Um chamador pode testar condições contra linhas relacionadas ocultas para recuperar sua existência e valores de atributos, uma consulta por vez, caso seu filtro ou ordenação atinja as funções Ash.count/2, Ash.exists/2 ou Ash.aggregate/3. Isso pode acontecer por meio de Ash.Query.filter input/2, um script ash lua ou uma ferramenta AshAi. Este problema é acessível quando um aplicativo passa filtros ou ordenações fornecidos pelo chamador que cruzam um relacionamento para as funções afetadas e a política de leitura do recurso relacionado é mais rigorosa do que a do recurso raiz.Recommendations
Atualize o ash para a versão 3.34.6 ou posterior.
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash