PT-2026-83643 · Ash Ai · Ash-Aio
CVSS v4.0
8.9
Alta
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
ash ai versões 0.1.0 through 0.9.x
Description
Um controle inadequado da geração de código permite que um cliente remoto não autenticado execute código Elixir arbitrário. A função
AshAi.Actions.Prompt avalia o conteúdo do prompt usando EEx.eval string/2. Quando uma ação de prompt incorpora dados de requisição através da forma fn input, context -> ... end, o texto controlado pelo invasor é compilado e executado como um template EEx (código-fonte Elixir) no servidor antes que uma requisição ao modelo seja iniciada.Recommendations
Atualize o ash ai para a versão 1.0.0 ou posterior.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash-Aio