PT-2024-9679 · Lunary · Lunary
CVE-2024-7474
·
Publicado
2024-10-29
·
Atualizado
2025-01-09
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
lunary-ai/lunary versão 1.3.2
Descrição
O problema está relacionado a uma vulnerabilidade de Referência Direta a Objetos Insegura (IDOR), que permite o acesso não autorizado a dados de usuários externos por meio da manipulação do parâmetro
id na URL da solicitação. Isso pode permitir que um invasor remoto comprometa a integridade e a confidencialidade de informações protegidas. O aplicativo não realiza verificações adequadas no parâmetro id, permitindo que usuários visualizem ou excluam usuários externos.Recomendações
Para a versão 1.3.2, considere restringir o acesso ao parâmetro
id na URL da solicitação para impedir o acesso não autorizado a dados de usuários externos. Como solução temporária, restrinja a capacidade de manipular o parâmetro id até que um patch esteja disponível. Além disso, certifique-se de que verificações adequadas sejam realizadas no parâmetro id para prevenir vulnerabilidades IDOR.Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lunary