Ad

CVE-2026-45376

MEDIUM CVSS 3.1: 5,5 EPSS 0.34%
Обновлено 3 августа 2026
Decidim
Параметр Значение
CVSS 5,5 (MEDIUM)
Уязвимые версии до 0.31.5
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Decidim
Публичный эксплойт Нет

Decidim – это демократическая система участия. До версии 0.30.9, с версии 0.31.0 до версии 0.31.5 и в версии 0.32.0.rc1 до версии 0.32.0.rc2 поиск GET /admin/organization/users интерполирует параметры params[:term] в необработанные выражения сходства Arel.sql ORDER BY перед санацией, что позволяет аутентифицированному администратору организации выполнять слепые выражения PostgreSQL и выводить данные на основе разницы во времени. Эта проблема исправлена ​​в версиях 0.30.9, 0.31.5 и 0.32.0.rc2.

Показать оригинальное описание (EN)

Decidim is a participatory democracy framework. Prior to 0.30.9, from 0.31.0 before 0.31.5, and in 0.32.0.rc1 before 0.32.0.rc2, the GET /admin/organization/users search interpolates params[:term] into raw Arel.sql ORDER BY similarity expressions before sanitization, allowing an authenticated organization administrator to execute blind PostgreSQL expressions and infer data through timing differences. This issue is fixed in versions 0.30.9, 0.31.5, and 0.32.0.rc2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

decidim:decidim

Связанные уязвимости