PT-2026-94295 · Unknown · Ashauthentication
CVSS v4.0
1.8
Baixa
| Vetor | AV:L/AC:H/AT:P/PR:H/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
ash authentication versões 4.12.0 até 4.14.x
ash authentication versões 5.0.0-rc.0 até 5.0.0-rc.1
Description
O AshAuthentication permite a divulgação de digests de senhas de usuários para leitores do armazenamento de auditoria. O add-on
audit log constrói o extra data de cada entrada na função AshAuthentication.AddOn.AuditLog.Auditor.build extra data/4, que recebe o :actor do contexto de callback da ação literalmente. Quando uma ação auditada é invocada com actor: definido como um registro de usuário, esse registro—incluindo o atributo hashed password—é depositado na entrada de auditoria. Embora outras identidades sejam reduzidas via AshAuthentication.user to subject/1 e os parâmetros sejam filtrados, o ator permanece sem filtragem. Definir o atributo sensitive?: true não é eficaz, pois redige apenas a saída de inspect/1 e não a codificação JSON ou o armazenamento de termos brutos. A exploração requer acesso de leitura independente ao armazenamento de auditoria (ex: credenciais de banco de dados, backups ou transportadores de log), permitindo ataques de senha offline contra contas ativas. A persistência desses dados depende da camada de dados; armazenamentos de termos brutos os mantêm literalmente, enquanto armazenamentos SQL podem descartar a entrada, a menos que o recurso de usuário derive Jason.Encoder.Recommendations
Atualize o ash authentication para a versão 4.15.0 ou posterior.
Atualize o ash authentication para a versão 5.0.0-rc.2 ou posterior.
Exploit
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ashauthentication