Broken Access Control in lunary-ai/lunary
21Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 7.5epss 0.6%
probabilidade de exploração
0.6%top 56% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo
Uma falha no Lunary permite que atacantes visualizem datasets privados sem fazer login ou ter permissão. Um atacante pode simplesmente solicitar informações de datasets e ver dados que não deveria acessar.
Detalhe técnico
Controle de acesso quebrado no endpoint GET /v1/datasets não valida tokens de autorização, permitindo requisições não autenticadas recuperarem conteúdo sensível dos datasets. A vulnerabilidade requer apenas acesso à rede do endpoint; nenhuma pré-autenticação ou condições especiais são necessárias.
Resumo gerado e traduzido por IA a partir da descrição oficial.
lunary-ai/lunary is vulnerable to broken access control in the latest version. An attacker can view the content of any dataset without any kind of authorization by sending a GET request to the /v1/datasets endpoint without a valid authorization token.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
lunary-ai · lunary-ai/lunary