Vulnerabilidad en lunary-ai/lunary (CVE-2024-3760)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/11/2024
Última modificación:
18/11/2024
Descripción
En la versión 1.2.7 de lunary-ai/lunary, no existe un límite de velocidad en la página de contraseña olvidada, lo que genera una vulnerabilidad de bombardeo de correo electrónico. Los atacantes pueden aprovechar esto automatizando las solicitudes de contraseña olvidada para inundar las cuentas de usuario objetivo con un gran volumen de correos electrónicos de restablecimiento de contraseña. Esto no solo sobrecarga el buzón de la víctima, lo que dificulta la administración y la ubicación de correos electrónicos legítimos, sino que también afecta significativamente a los servidores de correo al consumir sus recursos. El aumento de la carga puede causar una degradación del rendimiento y, en casos graves, hacer que los servidores de correo no respondan o no estén disponibles, lo que interrumpe los servicios de correo electrónico para toda la organización.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:lunary:lunary:*:*:*:*:*:*:*:* | 1.2.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página