PT-2026-84096 · Ash · Ash
CVSS v4.0
5.9
Média
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
ash versões 3.4.44 through 3.32.1
Description
Um problema de autorização incorreta ocorre quando registros que deveriam ser negados por uma política de leitura em tempo de execução são retornados a qualquer ator. Isso acontece quando um recurso utiliza uma política de leitura
access type :runtime, que é uma verificação avaliada por registro em vez de ser compilada em um filtro. A função check result/1 em lib/ash/policy/authorizer/authorizer.ex falha ao lidar com casos onde todos os cenários de política para um registro são impossíveis; em vez de proibir o registro, o sistema o retorna como autorizado.Recommendations
Atualize o ash para a versão 3.32.2 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash