Decidim – это демократическая система участия. До версии 0.30.9, с версии 0.31.0 до версии 0.31.5 и в версии 0.32.0.rc1 до версии 0.32.0.rc2 пользовательский интерфейс администратора проверки удостоверения личности встраивает BLOB-объекты Verification_attachment через многократно используемые подписанные URL-адреса дисков Active Storage, что позволяет любому, кто получает URL-адрес, загрузить отсканированный документ без аутентифицированного сеанса Decidim до истечения срока действия подписи. Изображения проверочных документов отображаются с помощью вариант_url(...), который создает подписанные ссылки /rails/active_storage/disk/... вместо маршрутизации файла через контроллер проверки авторизации.
Поскольку Decidim настраивает URL-адреса службы Active Storage так, чтобы они оставались действительными в течение семи дней, сам URL-адрес становится учетными данными на этот период. Затронутые файлы представляют собой большие двоичные объекты Verification_attachment в Decidim::Authorization, а страницы проверки администратора встраивают эти подписанные URL-адреса непосредственно в HTML для просмотра в ожидании и подтверждении. Эта проблема исправлена в версиях 0.30.9, 0.31.5 и 0.32.0.rc2.
Показать оригинальное описание (EN)
Decidim is a participatory democracy framework. Prior to 0.30.9, from 0.31.0 before 0.31.5, and in 0.32.0.rc1 before 0.32.0.rc2, the identity-document verification admin UI embeds verification_attachment blobs through reusable signed Active Storage disk URLs, allowing anyone who obtains a URL to download the scanned document without an authenticated Decidim session until the signature expires. Verification-document images are rendered with variant_url(...), which produces signed /rails/active_storage/disk/... links instead of routing the file through an authorization-checking controller. Because Decidim configures Active Storage service URLs to remain valid for seven days, the URL itself becomes the credential for that period. The affected files are verification_attachment blobs on Decidim::Authorization, and the admin review pages embed those signed URLs directly into the HTML for pending and confirmation views. This issue is fixed in versions 0.30.9, 0.31.5, and 0.32.0.rc2.
Характеристики атаки
Последствия
Строка CVSS v3.1