PT-2026-83627 · Unknown · Ash Graphql
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash graphql versões 1.4.0 até 1.10.x
Description
Um problema de autorização incorreta ocorre quando payloads de assinatura GraphQL são entregues para registros que um assinante não tem permissão para visualizar. No módulo
AshGraphql.Subscription.Batcher, a função do send/5 filtra a primeira notificação de um lote usando should send?/1 para descartar resultados com erros de proibido (forbidden) ou não encontrado (not found). No entanto, as notificações subsequentes no lote são processadas e anexadas aos resultados sem esse filtro. Essas notificações então chegam ao pubsub.publish subscription/2, onde a guarda descarta apenas registros nulos, permitindo a divulgação de resultados que contêm erros. Isso acontece quando duas ou mais notificações qualificadas chegam dentro do intervalo de lote padrão de um segundo.Recommendations
Atualize o ash graphql para a versão 1.11.0 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash Graphql