Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en lunary-ai/lunary (CVE-2024-6087)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/09/2024
Última modificación:
19/09/2024

Descripción

Existe una vulnerabilidad de control de acceso indebido en lunary-ai/lunary en la última confirmación (a761d83) en la rama principal. La vulnerabilidad permite a un atacante utilizar los tokens de autenticación emitidos por la función "invitar usuario" para obtener tokens JWT válidos. Estos tokens se pueden utilizar para comprometer a los usuarios objetivo al registrarse en sus propias organizaciones arbitrarias. El atacante puede invitar a un correo electrónico objetivo, obtener un token de uso único, retractarse de la invitación y, más tarde, utilizar el token para restablecer la contraseña del usuario objetivo, lo que lleva a la toma de control total de la cuenta.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lunary:lunary:*:*:*:*:*:*:*:* 1.4.9 (excluyendo)