PT-2024-37736 · Lunary · Lunary

CVE-2024-6582

·

Publicado

2024-09-13

·

Atualizado

2024-11-03

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
lunary-ai/lunary versões anteriores ao commit 1f043d8798ad87346dfe378eea723bff78ad7433
Descrição
Existe uma falha no controle de acesso no arquivo saml.ts, permitindo que um usuário de uma organização atualize as configurações do Provedor de Identidade (IDP) e visualize os metadados de SSO de outra organização. Isso pode levar a acesso não autorizado e potencial apropriação de conta, caso o e-mail de um usuário na organização alvo seja conhecido.
Recomendações
Para versões anteriores ao commit 1f043d8798ad87346dfe378eea723bff78ad7433, considere atualizar para uma versão que inclua a correção para esta falha. Como solução alternativa temporária, considere restringir o acesso ao arquivo saml.ts para minimizar o risco de exploração. Evite usar o arquivo saml.ts para atualizar configurações do IDP ou visualizar metadados de SSO de outras organizações até que o problema seja resolvido.

Exploit

Correção

Missing Authentication

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-6582
GHSA-W73R-8MM4-CFVF

Produtos afetados

Lunary