PT-2026-51581 · Ash · Ash
CVSS v4.0
5.9
Média
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash-project ash versões 3.0.0 até 3.29.2
Descrição
Existe um problema onde usuários podem definir o valor de um argumento de ação privado destinado a ser controlado exclusivamente por código confiável do lado do servidor. Argumentos de ação declarados com
public?: false são destinados a configurações internas, como aquelas via Ash.Changeset.set private argument/3, e não devem ser definíveis por meio de entrada do usuário final. No entanto, a filtragem desses argumentos privados é incompleta quando um changeset é construído a partir de um mapa de parâmetros. Em caminhos de changeset regulares (for create, for update, for destroy), os argumentos privados são removidos apenas se a chave do parâmetro for um átomo; se a chave for um binário (string), o que é comum para parâmetros fornecidos pelo usuário, o argumento é mantido. No caminho atômico (Ash.Changeset.fully atomic changeset/4, incluindo atualizações atômicas e em massa), os argumentos privados não são removidos, independentemente do tipo de chave. Isso permite que um invasor injete valores em argumentos privados, podendo levar à escalada de privilégios ou violações de integridade, especialmente se argumentos como acting user id forem usados para autorização ou propriedade de registros.Recomendações
Atualize o ash-project ash para a versão 3.29.3 ou posterior.
Exploit
Correção
LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash