Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en lunary-ai/lunary (CVE-2024-4154)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/05/2024
Última modificación:
31/01/2025

Descripción

En lunary-ai/lunary versión 1.2.2, una vulnerabilidad de sincronización incorrecta permite a usuarios sin privilegios cambiar el nombre de proyectos a los que no tienen acceso. Específicamente, un usuario sin privilegios puede enviar una solicitud PATCH al endpoint del proyecto con un nuevo nombre para un proyecto, a pesar de no tener los permisos necesarios o no estar asignado al proyecto. Este problema permite la modificación no autorizada de los nombres de los proyectos, lo que podría generar confusión o acceso no autorizado a los recursos del proyecto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lunary:lunary:*:*:*:*:*:*:*:* 1.2.26 (excluyendo)