PT-2024-38372 · Lunary · Lunary

CVE-2024-7472

·

Publicado

2024-10-29

·

Atualizado

2024-10-31

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
lunary-ai/lunary versão 1.2.26
Descrição
A vulnerabilidade permite que um invasor não autenticado injete dados em e-mails enviados, contornando a função extractFirstName por meio de um caractere de espaço em branco diferente, como xa0. Isso pode ser explorado para realizar ataques de phishing, prejudicar a marca do aplicativo, causar problemas legais e de conformidade e resultar em impacto financeiro devido ao uso não autorizado de e-mails. A vulnerabilidade está presente na API de envio de e-mail de verificação (/v1/users/send-verification) e na API de cadastro (/auth/signup).
Recomendações
Para a versão 1.2.26, como solução temporária, considere desativar a função extractFirstName ou restringir o uso de caracteres de espaço em branco nos endpoints da API afetados até que um patch esteja disponível. Evite usar os pontos de extremidade da API afetados (/v1/users/send-verification e /auth/signup) para enviar e-mails de verificação até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-7472

Produtos afetados

Lunary