Ad

CVE-2026-82752

MEDIUM CVSS 4.0: 5,9 EPSS 0.18%
Обновлено 8 сентября 2026
Ash-Project
Параметр Значение
CVSS 5,9 (MEDIUM)
Уязвимые версии 0.10.0 — 3.33.0
Устранено в версии 3.33.0
Тип уязвимости CWE-1284
Поставщик Ash-Project
Публичный эксплойт Нет

Неправильная проверка указанного количества во входных данных. Уязвимость в ash-project ash позволяет злоумышленнику сохранить значение произвольного размера в атрибуте, ограничение длины которого должно его ограничивать. Эш измеряет длину строки с помощью String.length/1 Эликсира, который подсчитывает графемы Юникода, в ограничениях max_length и min_length Ash.Type.String (apply_constraints/2 в lib/ash/type/string.ex), в Ash.Resource.Validation.StringLength и в функции выражения string_length.

Графема содержит неограниченное количество знаков объединения, поэтому базовый символ, за которым следует миллион сочетаний острых акцентов, представляет собой одну графему и мегабайты данных и удовлетворяет max_length: 2. Там, где уровень данных не накладывает независимых ограничений (ETS, Mnesia или текстовый столбец Postgres), все значение сохраняется, поэтому злоумышленник может записать все тело запроса в атрибут, объявленный с небольшим максимальным значением, и увеличить объем хранилища без ограничений. Счетный блок также не согласен с уровнем хранения, который считает кодовые точки, а не графемы, поэтому значение, принятое ограничением, все равно может быть отклонено или усечено столбцом.

Столбец Postgres varchar(n) ограничивает само значение и не отображается. Эта проблема затрагивает ash: с 0.10.0 до 3.33.0.

Показать оригинальное описание (EN)

Improper Validation of Specified Quantity in Input vulnerability in ash-project ash allows an attacker to store a value of arbitrary size in an attribute whose length constraint should bound it. Ash measures string length with Elixir's String.length/1, which counts Unicode graphemes, in the max_length and min_length constraints of Ash.Type.String (apply_constraints/2 in lib/ash/type/string.ex), in Ash.Resource.Validation.StringLength, and in the string_length expression function. A grapheme carries an unbounded number of combining marks, so a base character followed by a million combining acute accents is one grapheme and megabytes of data, and satisfies max_length: 2. Where the data layer imposes no independent limit (ETS, Mnesia, or a Postgres text column) the whole value is persisted, so an attacker can write an entire request body into an attribute declared with a small maximum and grow storage without bound. The counting unit also disagrees with the storage layer, which counts codepoints rather than graphemes, so a value accepted by the constraint can still be rejected or truncated by the column. A Postgres varchar(n) column bounds the value itself and is not exposed. This issue affects ash: from 0.10.0 before 3.33.0.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Ash-Project Ash
cpe:2.3:a:ash-project:ash:*:*:*:*:*:*:*:*
0.10.0 3.33.0