PT-2024-18266 · Lunary Ai · Lunary

CVE-2024-1741

·

Publicado

2024-04-10

·

Atualizado

2025-01-31

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
lunary-ai/lunary versão 1.0.1
Descrição
A vulnerabilidade permite que membros removidos leiam, criem, modifiquem e excluam modelos de prompt usando um token de autorização antigo. Apesar de terem sido removidos de uma organização, esses membros ainda podem realizar operações em modelos de prompt enviando solicitações HTTP com o token de autorização capturado anteriormente. Isso expõe as organizações a acesso não autorizado e manipulação de dados confidenciais dos modelos.
Recomendações
Para a versão 1.0.1 do lunary-ai/lunary, considere desativar o uso de tokens de autorização antigos para impedir que membros removidos acessem modelos de prompt até que uma correção esteja disponível. Restrinja o acesso às operações de modelos de prompt para minimizar o risco de exploração. Evite usar tokens de autorização capturados anteriormente em solicitações HTTP para os pontos de extremidade da API afetados até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Incorrect Authorization

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-1741

Produtos afetados

Lunary