PT-2026-83503 · Unknown · Ash Paper Trail

·

CVE-2026-75847

·

Publicado

2026-08-30

·

Atualizado

2026-08-30

CVSS v4.0

5.9

Média

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash paper trail versões 0.1.1 até 0.6.9
Descrição Informações sensíveis são armazenadas em texto simples no recurso de versão gerado. Um invasor com acesso de leitura a este recurso pode recuperar o texto simples de atributos marcados como sensíveis. Isso ocorre porque o mapa changes no recurso de versão é declarado como público e não sensível, fazendo com que os valores sejam retornados pela ação de leitura padrão e apareçam em logs, saída de inspeção e mensagens de erro sem redação. A função AshPaperTrail.Resource.Transformers.CreateVersionResource deriva incorretamente a sensibilidade do mapa changes a partir da lista ignore attributes em vez dos atributos rastreados. Como ignore attributes é vazio por padrão, a flag de sensibilidade permanece falsa.
Recomendações Atualize o ash paper trail para a versão 0.7.0 ou posterior.

Exploit

Correção

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75847
GHSA-WQJR-XMXP-J554

Produtos afetados

Ash Paper Trail