PT-2024-18648 · Zenml Io · Zenml
CVE-2024-2032
·
Publicado
2024-06-06
·
Atualizado
2024-10-11
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:H/UI:R/S:U/C:N/I:L/A:L |
Nome do software vulnerável e versões afetadas
zenml-io/zenml, versões até e incluindo a 0.55.3
Descrição
Existe uma condição de corrida que permite a criação de vários usuários com o mesmo nome de usuário quando as solicitações são enviadas em paralelo. Isso se deve ao tratamento inadequado de solicitações simultâneas de criação de usuários, levando a inconsistências nos dados e a possíveis problemas de autenticação. Processos simultâneos podem sobrescrever ou corromper dados de usuários, complicando a identificação dos usuários e representando riscos de segurança. Esse problema é particularmente preocupante para APIs que dependem de nomes de usuário como parâmetros de entrada, como o endpoint “PUT /api/v1/users/test race”, onde pode levar a complicações adicionais.
Recomendações
Para versões até e incluindo a 0.55.3, atualize para a versão 0.55.5 para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao endpoint da API “PUT /api/v1/users/test race” para minimizar o risco de exploração.
Exploit
Correção
Race Condition
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Zenml