Ecto 2.2.0 nie posiada określonego mechanizmu ochronnego związanego z interakcją funkcji is_nil i raise, co skutkuje podatnością o ocenie krytycznej (CVSS 9.8). Luka umożliwia atakującemu zdalne działanie bez uwierzytelnienia, co czyni ją szczególnie niebezpieczną dla aplikacji korzystających z tej wersji biblioteki.
▸ Pokaż oryginał (EN)
Ecto 2.2.0 lacks a certain protection mechanism associated with the interaction between is_nil and raise.
Podatność wynika z braku odpowiedniego mechanizmu ochronnego w bibliotece Ecto 2.2.0 przy interakcji między funkcją is_nil a mechanizmem raise. Brak tej ochrony (sklasyfikowany jako CWE-754 — niewłaściwa obsługa wyjątkowych lub nieoczekiwanych warunków) może prowadzić do nieoczekiwanego zachowania aplikacji podczas przetwarzania danych. Atakujący może zdalnie wywołać podatny kod bez konieczności posiadania uprawnień ani interakcji po stronie użytkownika.
Atakujący może potencjalnie uzyskać pełen dostęp do danych (poufność, integralność, dostępność), co odpowiada maksymalnym wskaźnikom CVSS w kategoriach C:H/I:H/A:H. Skutki mogą obejmować nieautoryzowany odczyt i modyfikację danych oraz zakłócenie działania aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawka została wprowadzona w commicie db55b0cba6525c24ebddc88ef9ae0c1c00620250 w repozytorium elixir-ecto/ecto. Zaleca się aktualizację biblioteki Ecto do wersji zawierającej wspomnianą poprawkę.
Ecto Project Ecto w wersji 2.2.0
Podatność została opublikowana w bazie NVD w dniu 2023-01-10, mimo że dotyczy wersji Ecto 2.2.0. Szczegóły techniczne interakcji is_nil i raise są ograniczone w dostępnym opisie — szczegółowe informacje dostępne w powiązanym pull requeście #2125 oraz wątku na liście dyskusyjnej elixir-ecto.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEcto Project Ecto
APPEcto Project2.2.0