PT-2025-12034 · Unknown · Lunary-Ai/Lunary

CVE-2024-10273

·

Publicado

2025-03-20

·

Atualizado

2025-07-02

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas lunary-ai/lunary versão 1.5.0
Descrição O problema está relacionado ao gerenciamento inadequado de privilégios no arquivo models.ts, o que permite que usuários com a função viewer modifiquem modelos pertencentes a outros. O endpoint "PATCH" para modelos carece de verificações de privilégio adequadas, permitindo que usuários com baixos privilégios atualizem modelos aos quais não deveriam ter acesso para modificação. Isso pode levar a alterações não autorizadas em recursos críticos, afetando a integridade e a confiabilidade do sistema.
Recomendações Para a versão 1.5.0 do lunary-ai/lunary, considere desativar o arquivo models.ts ou restringir o acesso ao endpoint "PATCH" para modelos até que um patch esteja disponível. Adicionalmente, restrinja a função viewer de modificar modelos para minimizar o risco de exploração.

Exploit

Correção

Incorrect Authorization

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-10273

Produtos afetados

Lunary-Ai/Lunary