PT-2024-27674 · Lunary · Lunary
CVE-2024-3761
·
Publicado
2024-05-20
·
Atualizado
2025-01-10
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do software vulnerável e versões afetadas
lunary-ai/lunary, versões 1.2.2 a 1.2.7
Descrição
O problema está relacionado ao endpoint DELETE localizado em
packages/backend/src/api/v1/datasets, que está vulnerável à exclusão não autorizada de conjuntos de dados devido à falta de mecanismos de autorização e autenticação. Isso permite que qualquer usuário, mesmo aqueles sem um token válido, exclua um conjunto de dados enviando uma solicitação DELETE para o endpoint. O impacto desse problema é significativo, pois permite que usuários não autorizados excluam conjuntos de dados, o que pode levar à perda de dados ou à interrupção do serviço.Recomendações
Para as versões 1.2.2 a 1.2.7, atualize para a versão 1.2.8 para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint
packages/backend/src/api/v1/datasets até que a atualização seja aplicada. Além disso, restringir o uso do método de solicitação DELETE nesse endpoint pode ajudar a minimizar o risco de exploração.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lunary