PT-2026-84097 · Ash · Ash
CVSS v4.0
2.1
Baixa
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash versões 3.5.13 até 3.32.1
Description
Um problema de autorização incorreta ocorre quando um agregado é autorizado sob uma ação de leitura, mas computado sob outra. Isso acontece porque o
Ash.Actions.Aggregate agrupa agregados por seu {authorize?, read action} e autoriza cada grupo adequadamente, mas a seleção da consulta de dados utiliza opts[:action] || read action || <primary read> no arquivo lib/ash/actions/aggregate.ex. Se um chamador fornecer a opção :action, a consulta de agregado é executada sob essa ação, enquanto a autorização permanece vinculada ao read action do grupo. Se as políticas da ação executada forem mais permissivas do que as da ação autorizada, agregados como contagens ou somas podem incluir registros que deveriam ter sido excluídos, resultando na divulgação não autorizada de dados.Recommendations
Atualizar para a versão 3.32.2.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash