PT-2026-84089 · Ash · Ash
CVSS v4.0
2.1
Baixa
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash versões 2.16.1 through 3.32.1
Description
Ocorre uma validação de entrada inadequada quando o software falha em aplicar as restrições do array externo em um atributo duplamente aninhado
{:array, {:array, type}}. A função apply constraints/3 em lib/ash/type/type.ex mapeava apenas as restrições do array interno sobre cada elemento, ignorando as restrições definidas para o array externo, como min length, max length e nil items?. Isso permite que um invasor envie uma lista externa que viole essas restrições, como conter elementos em excesso ou entradas nulas não permitidas, que são então aceitas e persistidas.Recommendations
Atualize o ash para a versão 3.32.2.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash