PT-2026-81202 · Unknown · Ashauthentication
CVSS v4.0
7.6
Alta
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
ash authentication versões 3.10.5 até 4.14.1
ash authentication versões 5.0.0-rc.0 até 5.0.0-rc.12
Description
Uma autenticação inadequada permite que JSON Web Tokens (JWTs) com finalidade limitada sejam reutilizados como credenciais completas de API bearer quando um recurso utiliza verificação de token bearer sem estado. A função auxiliar
retrieve from bearer/3 verifica a assinatura de um JWT Authorization: Bearer e rejeita tokens que contenham uma reivindicação act, mas não verifica se a reivindicação purpose do token é igual a user. Quando o recurso é configurado com require token presence for authentication? definido como false, a função validate token/3 retorna {:ok, nil} sem consultar o recurso de token, ignorando as verificações de finalidade subsequentes. Como resultado, JWTs válidos e não expirados emitidos para finalidades restritas — como o token sign in emitido pelo WebAuthn ou pela estratégia de Password — são aceitos como credenciais bearer de propósito geral, resultando em uma atribuição completa de current user. Um invasor que obtenha um token sign in válido pode se autenticar como o sujeito alvo, ignorando a semântica de uso único e revogação. Isso requer que a aplicação utilize retrieve from bearer/3 em uma rota acessível e empregue WebAuthn ou a estratégia de Password com sign in tokens enabled? definido como true.Recommendations
Atualize o ash authentication para a versão 4.14.2 ou posterior.
Atualize o ash authentication para a versão 5.0.0-rc.13 ou posterior.
Defina
require token presence for authentication? como true para impor a verificação de finalidade em relação ao registro de token armazenado.
Restrinja o acesso a rotas que utilizam a função auxiliar retrieve from bearer/3.Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ashauthentication