PT-2026-94295 · Unknown · Ashauthentication

·

CVE-2026-82723

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v4.0

1.8

Baixa

VetorAV:L/AC:H/AT:P/PR:H/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas ash authentication versões 4.12.0 até 4.14.x ash authentication versões 5.0.0-rc.0 até 5.0.0-rc.1
Description O AshAuthentication permite a divulgação de digests de senhas de usuários para leitores do armazenamento de auditoria. O add-on audit log constrói o extra data de cada entrada na função AshAuthentication.AddOn.AuditLog.Auditor.build extra data/4, que recebe o :actor do contexto de callback da ação literalmente. Quando uma ação auditada é invocada com actor: definido como um registro de usuário, esse registro—incluindo o atributo hashed password—é depositado na entrada de auditoria. Embora outras identidades sejam reduzidas via AshAuthentication.user to subject/1 e os parâmetros sejam filtrados, o ator permanece sem filtragem. Definir o atributo sensitive?: true não é eficaz, pois redige apenas a saída de inspect/1 e não a codificação JSON ou o armazenamento de termos brutos. A exploração requer acesso de leitura independente ao armazenamento de auditoria (ex: credenciais de banco de dados, backups ou transportadores de log), permitindo ataques de senha offline contra contas ativas. A persistência desses dados depende da camada de dados; armazenamentos de termos brutos os mantêm literalmente, enquanto armazenamentos SQL podem descartar a entrada, a menos que o recurso de usuário derive Jason.Encoder.
Recommendations Atualize o ash authentication para a versão 4.15.0 ou posterior. Atualize o ash authentication para a versão 5.0.0-rc.2 ou posterior.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82723
GHSA-59WX-Q3R8-GHV4

Produtos afetados

Ashauthentication