PT-2026-94299 · Unknown · Ashauthentication
CVSS v4.0
9.1
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash authentication versões 4.3.8 até 4.14.9
ash authentication versões 5.0.0-rc.0 até 5.0.0-rc.13
Description
Uma falha de bypass de autenticação permite que usuários não confirmados obtenham uma sessão, ignorando os requisitos obrigatórios de confirmação de e-mail. O problema ocorre na função
check user/2 dentro de AshAuthentication.Strategy.Password.Actions, que utiliza is nil(Map.get(user, value)) para verificar o atributo especificado por require confirmed with. Se o atributo não for selecionado ou for negado por uma política de campo, Map.get/2 retorna %Ash.NotLoaded{} ou %Ash.ForbiddenField{} em vez de nil, levando o sistema a tratar incorretamente o usuário como confirmado.Além disso, a verificação
require confirmed with é executada apenas dentro de AshAuthentication.Strategy.Password.Actions e não nas próprias ações. Consequentemente, chamadores que invocam as ações diretamente, como AshGraphql ou AshJsonApi, ignoram completamente a verificação de confirmação em configurações padrão.Recommendations
Atualize o ash authentication para a versão 4.15.0 ou posterior.
Atualize o ash authentication para a versão 5.0.0-rc.14 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ashauthentication