Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en lunary-ai/lunary (CVE-2024-11301)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/03/2025
Última modificación:
02/07/2025

Descripción

En lunary-ai/lunary, versiones anteriores a la 1.6.3, la aplicación permite la creación de evaluadores sin imponer una restricción única en la combinación de projectId y slug. Esto permite a un atacante sobrescribir datos existentes al enviar una solicitud POST con el mismo slug que un evaluador existente. La falta de restricciones en la base de datos o validación en la capa de aplicación para evitar duplicados expone la aplicación a problemas de integridad de datos. Esta vulnerabilidad puede provocar la corrupción de datos y posibles acciones maliciosas, lo que afecta la funcionalidad del sistema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lunary:lunary:*:*:*:*:*:*:*:* 1.6.3 (excluyendo)