Ad

CVE-2026-45378

HIGH CVSS 3.1: 7,5 EPSS 0.30%
Обновлено 7 августа 2026
Decidim
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 0.31.5
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Decidim
Публичный эксплойт Нет

Decidim – это демократическая система участия. До версии 0.30.9, с версии 0.31.0 до версии 0.31.5 и в версии 0.32.0.rc1 до версии 0.32.0.rc2 пользовательский интерфейс администратора проверки удостоверения личности встраивает BLOB-объекты Verification_attachment через многократно используемые подписанные URL-адреса дисков Active Storage, что позволяет любому, кто получает URL-адрес, загрузить отсканированный документ без аутентифицированного сеанса Decidim до истечения срока действия подписи. Изображения проверочных документов отображаются с помощью вариант_url(...), который создает подписанные ссылки /rails/active_storage/disk/... вместо маршрутизации файла через контроллер проверки авторизации.

Поскольку Decidim настраивает URL-адреса службы Active Storage так, чтобы они оставались действительными в течение семи дней, сам URL-адрес становится учетными данными на этот период. Затронутые файлы представляют собой большие двоичные объекты Verification_attachment в Decidim::Authorization, а страницы проверки администратора встраивают эти подписанные URL-адреса непосредственно в HTML для просмотра в ожидании и подтверждении. Эта проблема исправлена ​​в версиях 0.30.9, 0.31.5 и 0.32.0.rc2.

Показать оригинальное описание (EN)

Decidim is a participatory democracy framework. Prior to 0.30.9, from 0.31.0 before 0.31.5, and in 0.32.0.rc1 before 0.32.0.rc2, the identity-document verification admin UI embeds verification_attachment blobs through reusable signed Active Storage disk URLs, allowing anyone who obtains a URL to download the scanned document without an authenticated Decidim session until the signature expires. Verification-document images are rendered with variant_url(...), which produces signed /rails/active_storage/disk/... links instead of routing the file through an authorization-checking controller. Because Decidim configures Active Storage service URLs to remain valid for seven days, the URL itself becomes the credential for that period. The affected files are verification_attachment blobs on Decidim::Authorization, and the admin review pages embed those signed URLs directly into the HTML for pending and confirmation views. This issue is fixed in versions 0.30.9, 0.31.5, and 0.32.0.rc2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

decidim:decidim