PT-2026-83548 · Ash Sql · Ash Sql
CVSS v4.0
2.1
Baixa
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash sql versões 0.1.0 até 0.7.0
Description
Uma falha de autorização incorreta permite que um chamador receba valores agregados, como contagens, somas ou listas, que deveriam ter sido excluídos por um filtro mais restritivo. Isso acarreta a divulgação de dados através de limites de autorização ou multi-tenancy. O problema ocorre na função
different queries?/2, que identifica incorretamente duas consultas agregadas como idênticas se compartilharem o mesmo nome e não possuírem ordenações diferentes, mesmo que seus filtros sejam distintos. Consequentemente, quando o contexto de ator ou inquilino é aplicado, um agregado com filtro estreito pode retornar o valor de um agregado amplo registrado anteriormente.Recommendations
Atualize o ash sql para a versão 0.7.1 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash Sql