PT-2026-83503 · Unknown · Ash Paper Trail
CVSS v4.0
5.9
Média
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash paper trail versões 0.1.1 até 0.6.9
Descrição
Informações sensíveis são armazenadas em texto simples no recurso de versão gerado. Um invasor com acesso de leitura a este recurso pode recuperar o texto simples de atributos marcados como sensíveis. Isso ocorre porque o mapa
changes no recurso de versão é declarado como público e não sensível, fazendo com que os valores sejam retornados pela ação de leitura padrão e apareçam em logs, saída de inspeção e mensagens de erro sem redação. A função AshPaperTrail.Resource.Transformers.CreateVersionResource deriva incorretamente a sensibilidade do mapa changes a partir da lista ignore attributes em vez dos atributos rastreados. Como ignore attributes é vazio por padrão, a flag de sensibilidade permanece falsa.Recomendações
Atualize o ash paper trail para a versão 0.7.0 ou posterior.
Exploit
Correção
Cleartext Storage of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash Paper Trail