PT-2026-83679 · Ash Admin · Ash Admin

·

CVE-2026-81853

·

Publicado

2026-08-31

·

Atualizado

2026-08-31

CVSS v4.0

2.3

Baixa

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash admin versões 0.1.0 até 1.3.0
Description Existe uma falha de bypass de autorização onde uma URL de busca de registro pode ser utilizada como um oráculo de igualdade sobre atributos sensíveis. A função decode primary key/2 decodifica o formulário de chave primária composta usando Base64 e External Term Format (ETF) e retorna o mapa decodificado como um filtro de busca sem verificar se as chaves são campos reais de chave primária. Embora as proteções de desserialização limitem o tamanho e bloqueiem novos átomos, funções e expressões aninhadas, elas não restringem quais campos são retornados. Um invasor pode codificar um mapa, como %{api token: "guess"}, para ser inserido no filtro de busca, permitindo a descoberta por força bruta de valores de atributos sensíveis, como tokens de API ou tokens de redefinição. Além disso, Map.to list/1 aceita structs, o que pode resultar em uma chave struct falsa.
Recommendations Atualize o ash admin para a versão 1.3.1 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81853
GHSA-JXR8-HPV2-QP38

Produtos afetados

Ash Admin