PT-2026-83505 · Unknown · Ash Paper Trail
CVSS v4.0
5.9
Média
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash paper trail versões 0.3.0 até 0.6.9
Description
Informações sensíveis são armazenadas em texto claro na tabela de versões. Um invasor com acesso de leitura ao recurso de versão gerado pode recuperar valores sensíveis aninhados em recursos incorporados, uniões ou listas. Isso ocorre porque as configurações
sensitive attributes :redact e :ignore aplicam-se apenas aos atributos de nível superior do recurso rastreado. Especificamente, a função maybe redact changes/3 e o caminho de entrada de ação armazenada em AshPaperTrail.Resource.Changes.CreateNewVersion não descem em valores incorporados, uniões ou listas. Consequentemente, se um atributo não sensível ou argumento de ação contiver um elemento incorporado com um campo sensível, como um token em credenciais aceitas, ele é registrado sem a devida redação.Recommendations
Atualize o ash paper trail para a versão 0.7.0 ou posterior.
Exploit
Correção
Cleartext Storage of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash Paper Trail