PT-2026-84085 · Ash · Ash
CVSS v4.0
2.1
Baixa
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash versões 1.29.0-rc0 até 3.32.1
Description
Existe um problema que permite o armazenamento de valores de string insensíveis a maiúsculas e minúsculas que violam restrições de comprimento ou de correspondência. Isso ocorre porque a função
apply constraints/2 em Ash.Type.CiString valida as restrições max length, min length e de correspondência em relação ao valor enviado antes que a string seja normalizada (case-folded) para armazenamento e comparação. Consequentemente, um valor pode passar na validação em sua forma original, mas violar as restrições após ser normalizado e armazenado.Recommendations
Atualize o ash para a versão 3.32.2.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash