PT-2024-29408 · Lunary · Lunary

CVE-2024-4146

·

Publicado

2024-06-08

·

Atualizado

2024-08-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
lunary-ai/lunary versão v1.2.13
Descrição
O problema está relacionado a uma vulnerabilidade de autorização incorreta que permite que usuários não autorizados acessem e manipulem projetos dentro de uma organização aos quais não deveriam ter acesso. Essa vulnerabilidade está localizada no método checkProjectAccess dentro do middleware de autorização, que falha em verificar adequadamente se um usuário possui as permissões corretas para acessar um projeto específico. Em vez disso, ele verifica apenas se o usuário faz parte da organização proprietária do projeto, ignorando a verificação necessária na tabela account project para direitos explícitos de acesso ao projeto. Essa falha permite que invasores obtenham controle total sobre todos os recursos dentro de um projeto, incluindo a capacidade de criar, atualizar, ler e excluir qualquer recurso, comprometendo a privacidade e a segurança de informações confidenciais.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Incorrect Authorization

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-4146
GHSA-W5XM-MX47-V7C8

Produtos afetados

Lunary