← voltar
CVE-2024-10272highCWE-862

Broken Access Control in lunary-ai/lunary

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 7.5epss 0.6%
probabilidade de exploração
0.6%top 57% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Uma falha no Lunary permite que atacantes visualizem datasets privados sem fazer login ou ter permissão. Um atacante pode simplesmente solicitar informações de datasets e ver dados que não deveria acessar.

Detalhe técnico

Controle de acesso quebrado no endpoint GET /v1/datasets não valida tokens de autorização, permitindo requisições não autenticadas recuperarem conteúdo sensível dos datasets. A vulnerabilidade requer apenas acesso à rede do endpoint; nenhuma pré-autenticação ou condições especiais são necessárias.

Resumo gerado e traduzido por IA a partir da descrição oficial.
lunary-ai/lunary is vulnerable to broken access control in the latest version. An attacker can view the content of any dataset without any kind of authorization by sending a GET request to the /v1/datasets endpoint without a valid authorization token.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N