PT-2024-34584 · Lunary · Lunary
CVE-2024-5127
·
Publicado
2024-06-06
·
Atualizado
2024-11-03
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
lunary-ai/lunary, versões 1.2.2 a 1.2.25
Descrição
O problema surge devido à validação insuficiente no backend de funções e permissões, permitindo que usuários não autorizados participem de um projeto e potencialmente explorem funções e permissões não destinadas ao seu uso. Isso afeta especificamente o recurso Team, onde o backend não valida se um usuário pagou por um plano antes de permitir que ele envie links de convite com qualquer função atribuída. Isso pode levar ao acesso não autorizado e à manipulação das configurações ou dos dados do projeto.
Recomendações
Para as versões 1.2.2 a 1.2.25, como solução temporária, considere desativar o recurso Equipe até que uma correção esteja disponível. Restrinja o acesso ao recurso Equipe para minimizar o risco de exploração. Evite usar o recurso de atribuição de funções no recurso Equipe até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lunary