一、 漏洞 CVE-2025-48044 基础信息
漏洞信息
                                        # 授权绕过漏洞:策略条件为真时 bypass

## 概述

Incorrect Authorization 漏洞存在于 ash-project ash 中,攻击者可利用该漏洞绕过身份验证机制。

## 影响版本

受影响版本为:

- `pkg:hex/ash@3.6.3` 至 `pkg:hex/ash@3.7.1` 之前的版本
- 提交哈希 `79749c2685ea031ebb2de8cf60cc5edced6a8dd0` 至 `8b83efa225f657bfc3656ad8ee8485f9b2de923d` 之前的版本

## 细节

漏洞出现在以下程序文件和函数中:

- 文件路径:`lib/ash/policy/policy.ex`
- 函数:`'Elixir.Ash.Policy.Policy':expression/2`

授权逻辑在该函数中存在缺陷,导致未正确校验权限,从而允许攻击者绕过认证流程。

## 影响

攻击者可利用该漏洞绕过应用的身份验证控制,访问未授权资源,可能导致敏感信息泄露或未授权操作。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Authorization bypass when bypass policy condition evaluates to true
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Incorrect Authorization vulnerability in ash-project ash allows Authentication Bypass. This vulnerability is associated with program files lib/ash/policy/policy.ex and program routines 'Elixir.Ash.Policy.Policy':expression/2. This issue affects ash: from pkg:hex/ash@3.6.3 before pkg:hex/ash@3.7.1, from 3.6.3 before 3.7.1, from 79749c2685ea031ebb2de8cf60cc5edced6a8dd0 before 8b83efa225f657bfc3656ad8ee8485f9b2de923d.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
授权机制不正确
来源:美国国家漏洞数据库 NVD
漏洞标题
Ash Framework 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Ash Framework是Ash Framework开源的一个用于构建Elixir应用程序的框架。 Ash Framework 3.6.3版本至3.7.1之前版本存在安全漏洞,该漏洞源于授权不当,可能导致身份验证绕过。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-48044 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-48044 的情报信息
四、漏洞 CVE-2025-48044 的评论

暂无评论


发表评论