PT-2024-37091 · Lunary Ai · Lunary

CVE-2024-5714

·

Publicado

2024-06-27

·

Atualizado

2024-09-19

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas:
lunary-ai/lunary versão 1.2.4
Descrição:
O problema é causado por uma vulnerabilidade de controle de acesso inadequado que permite que membros com permissões de gerenciamento de equipe manipulem identificadores de projeto em solicitações. Isso permite que eles convidem usuários para projetos em outras organizações, alterem membros para projetos em outras organizações com privilégios elevados e transfiram membros de outras organizações para seus próprios projetos ou para outros projetos, também com privilégios elevados. A vulnerabilidade se deve à falha do backend em validar os identificadores de projeto em relação ao ID da organização do usuário atual e aos projetos pertencentes a ela, bem como a uma configuração incorreta na nomenclatura de atributos (org id deveria ser orgId) que impede a validação adequada da organização do usuário. Os invasores podem causar inconsistências na plataforma para usuários e organizações afetados, incluindo escalonamento de privilégios não autorizado. O problema está presente nos endpoints da API do backend para convite e modificação de usuários, especificamente no tratamento de IDs de projetos nas solicitações.
Recomendações:
Para a versão 1.2.4 do lunary-ai/lunary, considere desativar o tratamento de IDs de projeto nas solicitações para pontos de extremidade da API de convite e modificação de usuários até que um patch esteja disponível. Restrinja o acesso aos pontos de extremidade da API de back-end para convite e modificação de usuários a fim de minimizar o risco de exploração. Evite usar o atributo org id nas solicitações até que o problema seja resolvido e certifique-se de que o

Exploit

Improper Access Control

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-5714

Produtos afetados

Lunary