PT-2024-18648 · Zenml Io · Zenml

CVE-2024-2032

·

Publicado

2024-06-06

·

Atualizado

2024-10-11

CVSS v3.1

3.1

Baixa

VetorAV:N/AC:H/PR:H/UI:R/S:U/C:N/I:L/A:L
Nome do software vulnerável e versões afetadas
zenml-io/zenml, versões até e incluindo a 0.55.3
Descrição
Existe uma condição de corrida que permite a criação de vários usuários com o mesmo nome de usuário quando as solicitações são enviadas em paralelo. Isso se deve ao tratamento inadequado de solicitações simultâneas de criação de usuários, levando a inconsistências nos dados e a possíveis problemas de autenticação. Processos simultâneos podem sobrescrever ou corromper dados de usuários, complicando a identificação dos usuários e representando riscos de segurança. Esse problema é particularmente preocupante para APIs que dependem de nomes de usuário como parâmetros de entrada, como o endpoint “PUT /api/v1/users/test race”, onde pode levar a complicações adicionais.
Recomendações
Para versões até e incluindo a 0.55.3, atualize para a versão 0.55.5 para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao endpoint da API “PUT /api/v1/users/test race” para minimizar o risco de exploração.

Exploit

Correção

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-2032
GHSA-C546-8JMQ-HPRJ
PYSEC-2024-105

Produtos afetados

Zenml