PT-2026-56262 · Hasura · Hasura
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Hasura versões anteriores a 2.49.2
Hasura versões anteriores a 2.45.5
Description
Existe uma falha onde um usuário pode empregar uma cláusula where em um campo computado de tabela que retorna
SETOF some table para inferir valores de linha. Isso ocorre mesmo quando essas linhas deveriam ser filtradas com base nas permissões de nível de linha de some table. Embora as linhas não possam ser retornadas diretamente, predicados de string permitem que os valores sejam descobertos via força bruta usando a cláusula where como um oráculo, que é uma técnica usada para extrair dados observando a resposta da aplicação a consultas específicas.Recommendations
Atualize para a versão 2.49.2 ou posterior.
Atualize para a versão 2.45.5 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hasura