PT-2026-83628 · Unknown · Ash Graphql
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:H/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash graphql versões 1.4.0 até 1.10.x
Description
Existe um problema onde registros resolvidos de uma assinatura podem ser entregues ao tópico de um assinante diferente. Isso ocorre porque a função
do send/5 em AshGraphql.Subscription.Batcher recupera o lote resolvido do dicionário de processo usando Process.get(:batch resolved) e o exclui incondicionalmente. Ao usar as opções de fallback :backpressure sync ou :noproc, a função do send/5 é executada inline. Se um resolver dentro de uma chamada externa de do send/5 disparar outra notificação síncrona do Ash, a chamada interna recupera o valor da execução externa em :batch resolved, publica-o no tópico interno (que pode pertencer a um ator ou locatário diferente) e exclui a chave, fazendo com que a execução externa não publique nada.Recommendations
Atualize o ash graphql para a versão 1.11.0 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash Graphql