← volver
CVE-2024-10272

Broken Access Control in lunary-ai/lunary

CVSS 7.5 HIGHEPSS 0.6%CWE-862
En resumen

Una falla en Lunary permite a atacantes ver datasets privados sin iniciar sesión ni tener permiso. Un atacante puede simplemente solicitar información de datasets y ver datos que no debería acceder.

Detalle técnico

Control de acceso roto en el endpoint GET /v1/datasets no valida tokens de autorización, permitiendo solicitudes no autenticadas recuperar contenido sensible de los datasets. La vulnerabilidad requiere solo acceso a la red del endpoint; ninguna pre-autenticación o condiciones especiales son necesarias.

Resumen generado y traducido por IA a partir de la descripción oficial.
lunary-ai/lunary is vulnerable to broken access control in the latest version. An attacker can view the content of any dataset without any kind of authorization by sending a GET request to the /v1/datasets endpoint without a valid authorization token.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →