PT-2024-27674 · Lunary · Lunary

CVE-2024-3761

·

Publicado

2024-05-20

·

Atualizado

2025-01-10

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do software vulnerável e versões afetadas
lunary-ai/lunary, versões 1.2.2 a 1.2.7
Descrição
O problema está relacionado ao endpoint DELETE localizado em packages/backend/src/api/v1/datasets, que está vulnerável à exclusão não autorizada de conjuntos de dados devido à falta de mecanismos de autorização e autenticação. Isso permite que qualquer usuário, mesmo aqueles sem um token válido, exclua um conjunto de dados enviando uma solicitação DELETE para o endpoint. O impacto desse problema é significativo, pois permite que usuários não autorizados excluam conjuntos de dados, o que pode levar à perda de dados ou à interrupção do serviço.
Recomendações
Para as versões 1.2.2 a 1.2.7, atualize para a versão 1.2.8 para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint packages/backend/src/api/v1/datasets até que a atualização seja aplicada. Além disso, restringir o uso do método de solicitação DELETE nesse endpoint pode ajudar a minimizar o risco de exploração.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-3761

Produtos afetados

Lunary