PT-2024-34584 · Lunary · Lunary

CVE-2024-5127

·

Publicado

2024-06-06

·

Atualizado

2024-11-03

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
lunary-ai/lunary, versões 1.2.2 a 1.2.25
Descrição
O problema surge devido à validação insuficiente no backend de funções e permissões, permitindo que usuários não autorizados participem de um projeto e potencialmente explorem funções e permissões não destinadas ao seu uso. Isso afeta especificamente o recurso Team, onde o backend não valida se um usuário pagou por um plano antes de permitir que ele envie links de convite com qualquer função atribuída. Isso pode levar ao acesso não autorizado e à manipulação das configurações ou dos dados do projeto.
Recomendações
Para as versões 1.2.2 a 1.2.25, como solução temporária, considere desativar o recurso Equipe até que uma correção esteja disponível. Restrinja o acesso ao recurso Equipe para minimizar o risco de exploração. Evite usar o recurso de atribuição de funções no recurso Equipe até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-5127

Produtos afetados

Lunary