PT-2026-94297 · Unknown · Ashauthentication
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash authentication versões 4.8.0 até 4.14.9
ash authentication versões 5.0.0-rc.0 até 5.0.0-rc.13
Description
Um problema de complexidade algorítmica ineficiente permite que um invasor não autenticado cause exaustão de CPU e memória ao enviar uma chave de API com um segmento base62 excessivamente grande. A função
AshAuthentication.Base.decode62/1 em lib/ash authentication/base.ex processa argumentos dividindo-os em binários por caractere e utilizando charval62/2, que recomputa Integer.pow(62, index) em cada posição. Isso resulta em um crescimento cúbico no custo em relação ao comprimento da entrada. Adicionalmente, a função bindecode62/1 apresenta crescimento quadrático devido ao uso de Integer.undigits/2 e Integer.digits/2. Como o AshAuthentication.Strategy.ApiKey.SignInPreparation processa segmentos separados por sublinhado da chave enviada sem limitar o byte size/1 ou exigir autenticação prévia, o sistema fica suscetível à exaustão de recursos que não pode ser mitigada pelas cláusulas de resgate existentes.Recommendations
Atualize o ash authentication para a versão 4.15.0 ou posterior.
Atualize o ash authentication para a versão 5.0.0-rc.14 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ashauthentication