以下是该漏洞描述的中文翻译: 敏感信息明文存储漏洞 中存在一个敏感信息明文存储漏洞,使得拥有生成版本资源读权限的攻击者能够恢复嵌入资源、联合类型或列表内部嵌套的敏感值。 和 选项仅作用于被跟踪资源的顶层属性。 以及 中存储操作输入的路径,其敏感属性集合仅从资源自身的属性中推导,而不会深入嵌入资源、联合类型或列表中的值。因此,包含带有 字段的嵌入资源(例如,包含令牌的身份验证凭据嵌入)的非敏感属性或操作参数,会以明文形式写入版本表中。 影响版本: 从 0.3.0 到 0.7.0 之前的版本。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| ash-project | ash_paper_trail | 0.3.0 ~ 0.7.0 |
cpe:2.3:a:ash-project:ash_paper_trail:*:*:*:*:*:*:*:*
|
|
| ash-project | ash_paper_trail | ffe5e03b14d26b73bff17f3eca811591788aba9c ~ 0cd4acfe7f48397673d8594fb5e2cd0f1bda6e40 |
cpe:2.3:a:ash-project:ash_paper_trail:*:*:*:*:*:*:*:*
|
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-75847 | 5.9 MEDIUM | AshPaperTrail 敏感属性存储于公开变更映射 |
| CVE-2026-77831 | 2.1 LOW | AshPaperTrail全量差异列表算法复杂度拒绝服务 |
暂无评论