PT-2024-35957 · Lunary+1 · Lunary+1
CVE-2024-5386
·
Publicado
2024-10-17
·
Atualizado
2026-02-11
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
lunary-ai/lunary versão 1.2.2
Descrição
Existe uma falha de segurança na versão 1.2.2 do lunary-ai/lunary que permite o sequestro de contas. Um usuário com a função de “visualizador” pode obter um token de redefinição de senha enviando uma solicitação específica ao servidor. O token é retornado no parâmetro
recoveryToken. Esse token pode então ser usado para redefinir a senha da conta de outro usuário sem autorização, levando ao sequestro da conta. A causa principal é uma superfície de ataque excessiva que permite que usuários com privilégios mais baixos aumentem seus privilégios.Recomendações
Aplique uma correção para impedir que usuários com a função “viewer” obtenham tokens de redefinição de senha.
Correção
LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lunary
Lunary-Ai/Lunary