PT-2024-36418 · Lunary Ai · Lunary
CVE-2024-5478
·
Publicado
2024-06-06
·
Atualizado
2024-07-19
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
lunary-ai/lunary versão 1.2.7
Descrição
Existe uma vulnerabilidade de Cross-site Scripting (XSS) devido à falha da aplicação em escapar ou validar o parâmetro
orgId fornecido pelo usuário antes de incorporá-lo à resposta gerada. O endpoint /auth/saml/${org?.id}/metadata gera respostas XML para metadados SAML, onde o parâmetro orgId é incorporado diretamente na estrutura XML sem a devida sanitização ou validação. Essa falha permite que um invasor injete código JavaScript arbitrário na página de metadados SAML gerada, levando ao potencial roubo de cookies do usuário ou tokens de autenticação.Recomendações
Para a versão 1.2.7 do lunary-ai/lunary, como solução temporária, considere desativar o endpoint
/auth/saml/${org?.id}/metadata até que um patch esteja disponível. Restrinja o acesso a este endpoint para minimizar o risco de exploração. Evite usar o parâmetro orgId no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lunary