PT-2026-84088 · Ash · Ash
CVSS v4.0
2.1
Baixa
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash versões 2.17.20 até 3.32.1
Description
O software divulga o valor armazenado de um campo confirmado para um ator que falha em uma verificação de confirmação. Isso ocorre porque a implementação atômica de
Ash.Resource.Validation.Confirm na função atomic/2 (localizada em lib/ash/resource/validation/confirm.ex) constrói um erro de incompatibilidade usando o campo que está sendo confirmado. Se um ator fornecer apenas o argumento de confirmação e não o campo em si, a função atomic ref/2 resolve o valor para o valor armazenado atual, que é então ecoado na mensagem de erro. Um ator pode explorar isso enviando uma confirmação intencionalmente incorreta para ler o valor real armazenado de um atributo sensível.Recommendations
Atualize o ash para a versão 3.32.2 ou posterior.
Exploit
Correção
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash