PT-2024-9679 · Lunary · Lunary

CVE-2024-7474

·

Publicado

2024-10-29

·

Atualizado

2025-01-09

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
lunary-ai/lunary versão 1.3.2
Descrição
O problema está relacionado a uma vulnerabilidade de Referência Direta a Objetos Insegura (IDOR), que permite o acesso não autorizado a dados de usuários externos por meio da manipulação do parâmetro id na URL da solicitação. Isso pode permitir que um invasor remoto comprometa a integridade e a confidencialidade de informações protegidas. O aplicativo não realiza verificações adequadas no parâmetro id, permitindo que usuários visualizem ou excluam usuários externos.
Recomendações
Para a versão 1.3.2, considere restringir o acesso ao parâmetro id na URL da solicitação para impedir o acesso não autorizado a dados de usuários externos. Como solução temporária, restrinja a capacidade de manipular o parâmetro id até que um patch esteja disponível. Além disso, certifique-se de que verificações adequadas sejam realizadas no parâmetro id para prevenir vulnerabilidades IDOR.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-11391
CVE-2024-7474

Produtos afetados

Lunary