Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en lunary-ai/lunary (CVE-2024-5277)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-640 Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
06/06/2024
Última modificación:
09/10/2024

Descripción

En lunary-ai/lunary versión 1.2.4, existe una vulnerabilidad en el mecanismo de recuperación de contraseña donde el token de restablecimiento de contraseña no se invalida después de su uso. Esto permite que un atacante que comprometa el token de recuperación cambie repetidamente la contraseña de la cuenta de la víctima. El problema radica en el manejo del backend del proceso de restablecimiento de contraseña, donde el token, una vez utilizado, no se descarta ni se invalida, lo que permite su reutilización. Esta vulnerabilidad podría provocar un acceso no autorizado a la cuenta si un atacante obtiene el token de recuperación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lunary:lunary:*:*:*:*:*:*:*:* 1.4.9 (excluyendo)


Referencias a soluciones, herramientas e información