PT-2024-37736 · Lunary · Lunary
CVE-2024-6582
·
Publicado
2024-09-13
·
Atualizado
2024-11-03
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
lunary-ai/lunary versões anteriores ao commit 1f043d8798ad87346dfe378eea723bff78ad7433
Descrição
Existe uma falha no controle de acesso no arquivo
saml.ts, permitindo que um usuário de uma organização atualize as configurações do Provedor de Identidade (IDP) e visualize os metadados de SSO de outra organização. Isso pode levar a acesso não autorizado e potencial apropriação de conta, caso o e-mail de um usuário na organização alvo seja conhecido.Recomendações
Para versões anteriores ao commit 1f043d8798ad87346dfe378eea723bff78ad7433, considere atualizar para uma versão que inclua a correção para esta falha. Como solução alternativa temporária, considere restringir o acesso ao arquivo
saml.ts para minimizar o risco de exploração. Evite usar o arquivo saml.ts para atualizar configurações do IDP ou visualizar metadados de SSO de outras organizações até que o problema seja resolvido.Exploit
Correção
Missing Authentication
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Lunary