PT-2024-34586 · Lunary Ai · Lunary

CVE-2024-5129

·

Publicado

2024-06-06

·

Atualizado

2024-10-03

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:L
Nome do software vulnerável e versões afetadas
lunary-ai/lunary versão 1.2.2
Descrição
Existe uma vulnerabilidade de escalonamento de privilégios devido à falta de verificações de autorização, permitindo que qualquer usuário exclua conjuntos de dados. A vulnerabilidade está presente na funcionalidade de exclusão de conjuntos de dados, onde o aplicativo não verifica as permissões do usuário. Usuários não autorizados podem explorar essa vulnerabilidade enviando uma solicitação DELETE ao servidor e excluindo qualquer conjunto de dados ao especificar seu ID. A vulnerabilidade está localizada na função datasets.delete dentro do arquivo de índice de conjuntos de dados.
Recomendações
Para a versão 1.2.2 do lunary-ai/lunary, considere desativar a função datasets.delete até que um patch esteja disponível para impedir a exclusão não autorizada de conjuntos de dados. Restrinja o acesso à funcionalidade de exclusão de conjuntos de dados para minimizar o risco de exploração. Evite usar o ID do conjunto de dados no endpoint da API afetado até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-5129

Produtos afetados

Lunary