lunary-ai/lunary 中的敏感信息泄露(CVE-2024-3502)

admin 2024-11-15 17:20:00 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
lunary-ai/lunary 中的敏感信息泄露(CVE-2024-3502)

CVE编号

CVE-2024-3502

利用情况

暂无

补丁情况

N/A

披露时间

2024-11-15
漏洞描述
在lunary-ai/lunary版本,包括并截至到版本1.2.5,存在一个信息披露漏洞,用户的账户恢复哈希值会意外暴露给未经授权的参与者。这个问题发生在已认证用户查看来自`/v1/users/me`和`/v1/users/me/org`端点的响应时。虽然暴露的账户恢复哈希值与用户密码没有直接关系,但它们代表敏感信息,不应被未经授权的一方访问。暴露这些哈希值可能会助长账户恢复攻击或其他恶意活动。该漏洞已在版本1.2.6中得到解决。
解决建议
"将组件 lunary-ai/lunary 升级至 1.2.6 及以上版本"
参考链接
https://github.com/lunary-ai/lunary/commit/17e95f6c99c7d5ac4ee5451c5857b97a12892c74
https://huntr.com/bounties/c2aff952-2dec-4538-8905-190c484aae94
CVSS3评分 N/A
  • 攻击路径 N/A
  • 攻击复杂度 N/A
  • 权限要求 N/A
  • 影响范围 N/A
  • 用户交互 N/A
  • 可用性 N/A
  • 保密性 N/A
  • 完整性 N/A
N/A
CWE-ID 漏洞类型
CWE-200 信息暴露
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-48284利用情况 暂无补丁情况 N/A披露时间 2024-11-15漏洞描述A Reflected Cross-Sit
评论:0   参与:  0