以下是该漏洞描述信息的中文翻译: ash-project 的 ash 存在一个授权不正确(Incorrect Authorization)漏洞。攻击者可以通过 Ash.count/2、Ash.exists/2 和 Ash.aggregate/3 推断出其无权读取的相关记录中的数据。 在运行聚合查询之前,Ash.Actions.Aggregate.run/4(lib/ash/actions/aggregate.ex)仅应用了根资源(root resource)的读取策略(read policy)。而在正常读取路径中,
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| ash-project | ash | 2.6.0 ~ 3.34.6 |
cpe:2.3:a:ash-project:ash:*:*:*:*:*:*:*:*
|
|
| ash-project | ash | 30eaf1c6e8524527b703e3c4bfeff7967ee0b37c ~ 80936187b27ee94f15cd875affd3141b5cb23185 |
cpe:2.3:a:ash-project:ash:*:*:*:*:*:*:*:*
|
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论