# 授权绕过漏洞:策略条件为真时 bypass
## 概述
Incorrect Authorization 漏洞存在于 ash-project ash 中,攻击者可利用该漏洞绕过身份验证机制。
## 影响版本
受影响版本为:
- `pkg:hex/ash@3.6.3` 至 `pkg:hex/ash@3.7.1` 之前的版本
- 提交哈希 `79749c2685ea031ebb2de8cf60cc5edced6a8dd0` 至 `8b83efa225f657bfc3656ad8ee8485f9b2de923d` 之前的版本
## 细节
漏洞出现在以下程序文件和函数中:
- 文件路径:`lib/ash/policy/policy.ex`
- 函数:`'Elixir.Ash.Policy.Policy':expression/2`
授权逻辑在该函数中存在缺陷,导致未正确校验权限,从而允许攻击者绕过认证流程。
## 影响
攻击者可利用该漏洞绕过应用的身份验证控制,访问未授权资源,可能导致敏感信息泄露或未授权操作。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Authorization bypass when bypass policy condition evaluates to true · Advisory · ash-project/ash · GitHub -- 🔗来源链接
标签: vendor-advisory
神龙速读暂无评论