Vulnerabilidad en huntr.dev (CVE-2024-4153)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/05/2024
Última modificación:
07/06/2024
Descripción
Una vulnerabilidad en lunary-ai/lunary versión 1.2.2 permite a los atacantes eludir los límites de creación de usuarios y potencialmente evadir los requisitos de pago. El problema surge de un comportamiento indefinido al manejar la entrada a la API, específicamente a través de una solicitud POST al endpoint /v1/users. Al elaborar una solicitud con el correo electrónico de un nuevo usuario y asignarle una función de "administrador", los atacantes pueden invitar a usuarios adicionales más allá del límite establecido. Esta vulnerabilidad podría aprovecharse para agregar un número ilimitado de usuarios sin cumplir con las restricciones previstas.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA