CRITICAL🇬🇧 English

CVE-2017-20166

Brak mechanizmu ochronnego w Ecto 2.2.0 (interakcja is_nil i raise)

CVSS 9.8v3.1pub. 2023-01-10upd. 2025-04-09

Ecto 2.2.0 nie posiada określonego mechanizmu ochronnego związanego z interakcją funkcji is_nil i raise, co skutkuje podatnością o ocenie krytycznej (CVSS 9.8). Luka umożliwia atakującemu zdalne działanie bez uwierzytelnienia, co czyni ją szczególnie niebezpieczną dla aplikacji korzystających z tej wersji biblioteki.

Pokaż oryginał (EN)

Ecto 2.2.0 lacks a certain protection mechanism associated with the interaction between is_nil and raise.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniego mechanizmu ochronnego w bibliotece Ecto 2.2.0 przy interakcji między funkcją is_nil a mechanizmem raise. Brak tej ochrony (sklasyfikowany jako CWE-754 — niewłaściwa obsługa wyjątkowych lub nieoczekiwanych warunków) może prowadzić do nieoczekiwanego zachowania aplikacji podczas przetwarzania danych. Atakujący może zdalnie wywołać podatny kod bez konieczności posiadania uprawnień ani interakcji po stronie użytkownika.

Skutki

Atakujący może potencjalnie uzyskać pełen dostęp do danych (poufność, integralność, dostępność), co odpowiada maksymalnym wskaźnikom CVSS w kategoriach C:H/I:H/A:H. Skutki mogą obejmować nieautoryzowany odczyt i modyfikację danych oraz zakłócenie działania aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawka została wprowadzona w commicie db55b0cba6525c24ebddc88ef9ae0c1c00620250 w repozytorium elixir-ecto/ecto. Zaleca się aktualizację biblioteki Ecto do wersji zawierającej wspomnianą poprawkę.

Kogo dotyczy

Ecto Project Ecto w wersji 2.2.0

Uwagi

Podatność została opublikowana w bazie NVD w dniu 2023-01-10, mimo że dotyczy wersji Ecto 2.2.0. Szczegóły techniczne interakcji is_nil i raise są ograniczone w dostępnym opisie — szczegółowe informacje dostępne w powiązanym pull requeście #2125 oraz wątku na liście dyskusyjnej elixir-ecto.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ecto Project Ecto

    APP
    Ecto Project
    2.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje