PT-2026-83630 · Unknown · Ash Graphql
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash graphql versões 1.4.0 até 1.10.9
Description
Um problema de autorização incorreta existe no resolvedor de assinatura dentro de
AshGraphql.Graphql.Resolver. Isso permite que um assinante autenticado em um locatário (tenant) receba registros pertencentes a outro locatário via assinaturas GraphQL. O problema ocorre porque o resolvedor autoriza as cargas úteis de notificação em memória usando Ash.can/3 com run queries?: false, que avalia o filtro de política de leitura via Ash.Expr.eval/2 sem emitir uma consulta. Como a multilocação é aplicada durante as etapas de construção de consulta e prefixo da camada de dados, e não dentro do filtro de consulta, a política avaliada não possui uma condição de locatário. Consequentemente, notificações de um locatário são emitidas para assinantes de outro locatário sempre que o filtro de política for verdadeiro. Além disso, a cláusula de notificação única não possui uma guarda de locatário, e a cláusula em lote verifica apenas o cabeçalho da lista de notificações, deixando as entradas subsequentes autorizadas puramente em memória.Recommendations
Atualize o ash graphql para a versão 1.11.0 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash Graphql