PT-2026-83691 · Unknown · Ash Phoenix
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash phoenix versões 1.2.17 até 2.3.24
Description
O software grava todo o mapa de parâmetros brutos enviados em uma mensagem de exceção quando o
AshPhoenix.Form.Auto constrói um subformulário de união e o union type enviado não corresponde a um tipo configurado. Isso faz com que informações sensíveis, como segredos enviados junto a um campo de formulário de união, vazem para logs, relatórios de erro e páginas de erro de desenvolvimento. Como a mensagem é construída pela biblioteca em vez do logger de parâmetros do Phoenix, a configuração filter parameters não redige os dados. Um invasor pode disparar isso enviando um union type inválido junto com dados sensíveis em outros parâmetros, como password, que serão incluídos literalmente na mensagem gerada.Recommendations
Atualize o ash phoenix para a versão 2.3.25 ou posterior.
Exploit
Correção
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash Phoenix