PT-2024-18266 · Lunary Ai · Lunary
CVE-2024-1741
·
Publicado
2024-04-10
·
Atualizado
2025-01-31
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
lunary-ai/lunary versão 1.0.1
Descrição
A vulnerabilidade permite que membros removidos leiam, criem, modifiquem e excluam modelos de prompt usando um token de autorização antigo. Apesar de terem sido removidos de uma organização, esses membros ainda podem realizar operações em modelos de prompt enviando solicitações HTTP com o token de autorização capturado anteriormente. Isso expõe as organizações a acesso não autorizado e manipulação de dados confidenciais dos modelos.
Recomendações
Para a versão 1.0.1 do lunary-ai/lunary, considere desativar o uso de tokens de autorização antigos para impedir que membros removidos acessem modelos de prompt até que uma correção esteja disponível. Restrinja o acesso às operações de modelos de prompt para minimizar o risco de exploração. Evite usar tokens de autorização capturados anteriormente em solicitações HTTP para os pontos de extremidade da API afetados até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Incorrect Authorization
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Lunary