Jonatan Männchen

#642de 55,077
297.9CVSS total
Vulnerabilidades · 43
Baixa
6
Média
11
Alta
23
Crítica
3
PT-2026-57161
2.1
2026-07-10
Unknown · Elixir Plug · CVE-2026-56813
**Nome do Software Vulnerável e Versões Afetadas** elixir-plug versões 0.1.0 até 1.16.5 elixir-plug versões 1.17.0 até 1.17.3 elixir-plug versões 1.18.0 até 1.18.4 elixir-plug versões 1.19.0 até 1.19.4 elixir-plug versões 1.20.0 até 1.20.2 **Description** A neutralização inadequada de delimitadores de parâmetros permite que um invasor injete ou substitua atributos de cookies HTTP. A função `encode/2` em `Plug.Conn.Cookies` constrói o cabeçalho de resposta Set-Cookie interpolando o valor do cookie e seus atributos de caminho, domínio, `same site` e atributos extras sem neutralizar o delimitador ';'. Se uma aplicação colocar dados controlados por um invasor em um valor ou atributo de cookie, como através da função `put resp cookie/4`, um invasor pode injetar um ';' para anexar ou substituir atributos como o escopo de Domínio e Caminho, ou remover as flags Secure e HttpOnly. Isso pode possibilitar cookie tossing e fixação de sessão. Embora retornos de carro, alimetações de linha e bytes nulos sejam rejeitados, impedindo a divisão de resposta HTTP, a injeção de atributos via ';' permanece possível. **Recommendations** Atualize para a versão 1.16.6 ou posterior. Atualize para a versão 1.17.4 ou posterior. Atualize para a versão 1.18.5 ou posterior. Atualize para a versão 1.19.5 ou posterior. Atualize para a versão 1.20.3 ou posterior. Como medida paliativa temporária, valide ou rejeite o delimitador ';' em quaisquer dados não confiáveis antes de passá-los como valor ou atributo de cookie para as funções `put resp cookie/4` ou `encode/2`.
PT-2026-57158
6.9
2026-07-10
Plug · Plug · CVE-2026-56814
**Nome do Software Vulnerável e Versões Afetadas** plug versões 1.4.0 até 1.16.5 plug versões 1.17.0 até 1.17.3 plug versões 1.18.0 até 1.18.4 plug versões 1.19.0 até 1.19.4 plug versões 1.20.0 até 1.20.2 **Description** O analisador de corpo de requisição `Plug.Parsers.MULTIPART`, utilizado para uploads de arquivos e formulários multipart, não aplica o limite `:length` a todos os recursos consumidos. O analisador contabiliza apenas os bytes do corpo da parte, ignorando os bytes do cabeçalho da parte e partes com corpos vazios. Um invasor remoto não autenticado pode explorar isso enviando uma única requisição composta por inúmeras partes de arquivo com corpo vazio e um nome de arquivo não vazio no `Content-Disposition`. Esse processo desencadeia a criação de um arquivo temporário via `Plug.Upload` e retém uma estrutura `Plug.Upload` para cada parte, resultando em crescimento ilimitado de memória e exaustão de espaço em disco e inodes. O problema está associado ao arquivo `lib/plug/parsers/multipart.ex` e às funções `Plug.Parsers.MULTIPART.parse multipart/2`, `Plug.Parsers.MULTIPART.parse multipart headers/5`, `Plug.Parsers.MULTIPART.parse multipart body/4` e `Plug.Parsers.MULTIPART.parse multipart file/4`. **Recommendations** Atualize o plug para a versão 1.16.6 ou posterior. Atualize o plug para a versão 1.17.4 ou posterior. Atualize o plug para a versão 1.18.5 ou posterior. Atualize o plug para a versão 1.19.5 ou posterior. Atualize o plug para a versão 1.20.3 ou posterior.
PT-2026-56202
7.5
2026-07-07
Phoenix · Phoenix · CVE-2026-56812
**Nome do Software Vulnerável e Versões Afetadas** phoenix versões 1.2.0-rc.0 até 1.5.14 phoenix versões 1.6.0-rc.0 até 1.6.16 phoenix versões 1.7.0-rc.0 até 1.7.23 phoenix versões 1.8.0-rc.0 até 1.8.8 **Description** O cliente JavaScript Presence no phoenix contém uma verificação inadequada de condições excepcionais que permite que um invasor com acesso comum ao canal cause uma negação de serviço persistente no lado do cliente para todos os visualizadores de um tópico de canal de presença. O problema reside no arquivo `assets/js/phoenix/presence.js` dentro das rotinas `Presence.syncState()` e `Presence.syncDiff()`. O cliente utiliza um teste de verdade simples (`state[key]`) em vez de uma verificação de propriedade própria para verificar se uma presença existe. Como as chaves de presença são controladas pelo invasor, um usuário pode fornecer uma chave que corresponda a um nome de membro do `Object.prototype` (como ` proto `, `constructor`, `toString` ou `hasOwnProperty`). Isso faz com que a busca retorne o `Object.prototype` integrado em vez de `undefined`, levando o código a tentar ler `.metas.map(...)` do protótipo, o que gera um `TypeError` não capturado. Essa exceção impede que o estado local seja atualizado e evita que o `onSync()` seja disparado. Como o servidor continua a enviar a chave maliciosa, a sincronização permanece interrompida para todos os visualizadores do tópico até que o invasor saia. Trata-se de uma confusão de tempo de leitura do objeto protótipo e não de poluição de protótipo. **Recommendations** Atualize o phoenix para a versão 1.5.15 ou posterior. Atualize o phoenix para a versão 1.6.17 ou posterior. Atualize o phoenix para a versão 1.7.24 ou posterior. Atualize o phoenix para a versão 1.8.9 ou posterior.