PT-2024-35957 · Lunary+1 · Lunary+1

CVE-2024-5386

·

Publicado

2024-10-17

·

Atualizado

2026-02-11

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
lunary-ai/lunary versão 1.2.2
Descrição
Existe uma falha de segurança na versão 1.2.2 do lunary-ai/lunary que permite o sequestro de contas. Um usuário com a função de “visualizador” pode obter um token de redefinição de senha enviando uma solicitação específica ao servidor. O token é retornado no parâmetro recoveryToken. Esse token pode então ser usado para redefinir a senha da conta de outro usuário sem autorização, levando ao sequestro da conta. A causa principal é uma superfície de ataque excessiva que permite que usuários com privilégios mais baixos aumentem seus privilégios.
Recomendações
Aplique uma correção para impedir que usuários com a função “viewer” obtenham tokens de redefinição de senha.

Correção

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-5386

Produtos afetados

Lunary
Lunary-Ai/Lunary