PT-2026-83689 · Unknown · Ash Phoenix
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash phoenix versões 0.6.0-rc.1 até 2.3.24
Description
Existe uma falha de bypass de autorização no componente
AshPhoenix.FilterForm onde um invasor que controla os parâmetros de formulário de filtro pode filtrar através de relacionamentos marcados como não públicos. Isso permite que as linhas retornadas atuem como um oráculo booleano, revelando dados relacionados privados. O problema ocorre porque o sistema resolvia os saltos de relacionamento usando Ash.Resource.Info.related/2, que atravessa relacionamentos privados, e verificava apenas a publicidade do campo terminal. Além disso, a função parse path and field/2 reescrevia campos que nomeavam um relacionamento em segmentos de caminho extras, permitindo que relacionamentos privados fossem aceitos. Essas entradas eram passadas para Ash.Query.do filter/2 sem a aplicação de restrição apenas para campos públicos normalmente fornecida por Ash.Filter.parse input/2.Recommendations
Atualize o ash phoenix para a versão 2.3.25 ou posterior.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash Phoenix