PT-2025-33652 · Lunary · Lunary

CVE-2025-4962

·

Publicado

2025-08-18

·

Atualizado

2025-08-18

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas: Versões do Lunary até a 0.8.8
Descrição: Uma vulnerabilidade de Referência Insegura a Objetos Diretos (IDOR) existe no endpoint POST /v1/templates da API do Lunary. A vulnerabilidade permite que usuários autenticados criem templates no projeto de outro usuário manipulando o parâmetro projectId. O problema decorre da falta de validação no lado do servidor para confirmar a propriedade do projectId especificado pelo usuário autenticado.
Recomendações: Versões do Lunary anteriores a 1.9.23: Atualize para a versão 1.9.23 ou posterior para resolver o problema.

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-4962

Produtos afetados

Lunary