PT-2024-29408 · Lunary · Lunary
CVE-2024-4146
·
Publicado
2024-06-08
·
Atualizado
2024-08-30
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
lunary-ai/lunary versão v1.2.13
Descrição
O problema está relacionado a uma vulnerabilidade de autorização incorreta que permite que usuários não autorizados acessem e manipulem projetos dentro de uma organização aos quais não deveriam ter acesso. Essa vulnerabilidade está localizada no método
checkProjectAccess dentro do middleware de autorização, que falha em verificar adequadamente se um usuário possui as permissões corretas para acessar um projeto específico. Em vez disso, ele verifica apenas se o usuário faz parte da organização proprietária do projeto, ignorando a verificação necessária na tabela account project para direitos explícitos de acesso ao projeto. Essa falha permite que invasores obtenham controle total sobre todos os recursos dentro de um projeto, incluindo a capacidade de criar, atualizar, ler e excluir qualquer recurso, comprometendo a privacidade e a segurança de informações confidenciais.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Incorrect Authorization
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Lunary