以下是该漏洞描述信息的中文翻译: Ash 的字段策略(field policies)旨在防范基于过滤器的信息泄露:当某个执行者(actor)无权查看的字段在过滤器中被引用时,该字段会被替换为一个求值为 nil 的表达式,从而确保过滤器无法被用作“是/否”预言机(oracle),来推断执行者无权查看的字段值。 然而,这种将值置为 nil 的处理仅应用于属性(attributes),而未应用于计算字段(calculations)或聚合字段(aggregates)。用户提供的、引用计算字段或聚合字段的过滤器,其中携带的是
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| ash-project | ash | 2.11.0-rc.0< 3.33.4 |
affected |
0b6d93c7c4637280b46ae66ea1d2eaf013701238< b3d4503241f3deacb5ceb955e10a4fa927da0f67 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| ash-project | ash | 2.11.0-rc.0 ~ 3.33.4 |
cpe:2.3:a:ash-project:ash:*:*:*:*:*:*:*:*
|
|
| ash-project | ash | 0b6d93c7c4637280b46ae66ea1d2eaf013701238 ~ b3d4503241f3deacb5ceb955e10a4fa927da0f67 |
cpe:2.3:a:ash-project:ash:*:*:*:*:*:*:*:*
|
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet