PT-2026-84093 · Ash · Ash
CVSS v4.0
2.1
Baixa
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash versões 3.0.0-rc.17 até 3.32.1
Description
O software não lida com exceções de forma segura durante a execução de uma etapa de alteração do Ash.Reactor. Quando um guardião que controla uma alteração é avaliado na função
apply where clauses/3 dentro de Ash.Reactor.ChangeStep, qualquer exceção levantada é resgatada e tratada como uma condição que não foi atendida. Isso faz com que o sistema ignore a alteração completamente em vez de interromper o processo. Consequentemente, se um invasor fornecer entradas específicas que desencadeiem uma exceção no guardião, modificações relevantes para a segurança que deveriam ser aplicadas por essa alteração são ignoradas, resultando em um cenário de falha aberta (failing open).Recommendations
Atualize o ash para a versão 3.32.2 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash