PT-2024-34586 · Lunary Ai · Lunary
CVE-2024-5129
·
Publicado
2024-06-06
·
Atualizado
2024-10-03
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:L |
Nome do software vulnerável e versões afetadas
lunary-ai/lunary versão 1.2.2
Descrição
Existe uma vulnerabilidade de escalonamento de privilégios devido à falta de verificações de autorização, permitindo que qualquer usuário exclua conjuntos de dados. A vulnerabilidade está presente na funcionalidade de exclusão de conjuntos de dados, onde o aplicativo não verifica as permissões do usuário. Usuários não autorizados podem explorar essa vulnerabilidade enviando uma solicitação DELETE ao servidor e excluindo qualquer conjunto de dados ao especificar seu ID. A vulnerabilidade está localizada na função
datasets.delete dentro do arquivo de índice de conjuntos de dados.Recomendações
Para a versão 1.2.2 do lunary-ai/lunary, considere desativar a função
datasets.delete até que um patch esteja disponível para impedir a exclusão não autorizada de conjuntos de dados. Restrinja o acesso à funcionalidade de exclusão de conjuntos de dados para minimizar o risco de exploração. Evite usar o ID do conjunto de dados no endpoint da API afetado até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lunary