PT-2024-36418 · Lunary Ai · Lunary

CVE-2024-5478

·

Publicado

2024-06-06

·

Atualizado

2024-07-19

CVSS v3.1

7.4

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
lunary-ai/lunary versão 1.2.7
Descrição
Existe uma vulnerabilidade de Cross-site Scripting (XSS) devido à falha da aplicação em escapar ou validar o parâmetro orgId fornecido pelo usuário antes de incorporá-lo à resposta gerada. O endpoint /auth/saml/${org?.id}/metadata gera respostas XML para metadados SAML, onde o parâmetro orgId é incorporado diretamente na estrutura XML sem a devida sanitização ou validação. Essa falha permite que um invasor injete código JavaScript arbitrário na página de metadados SAML gerada, levando ao potencial roubo de cookies do usuário ou tokens de autenticação.
Recomendações
Para a versão 1.2.7 do lunary-ai/lunary, como solução temporária, considere desativar o endpoint /auth/saml/${org?.id}/metadata até que um patch esteja disponível. Restrinja o acesso a este endpoint para minimizar o risco de exploração. Evite usar o parâmetro orgId no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-5478
GHSA-RPX8-FG6W-RM6X

Produtos afetados

Lunary