lunary-ai/lunary 中的敏感信息泄露(CVE-2024-3502)
CVE编号
CVE-2024-3502利用情况
暂无补丁情况
N/A披露时间
2024-11-15漏洞描述
在lunary-ai/lunary版本,包括并截至到版本1.2.5,存在一个信息披露漏洞,用户的账户恢复哈希值会意外暴露给未经授权的参与者。这个问题发生在已认证用户查看来自`/v1/users/me`和`/v1/users/me/org`端点的响应时。虽然暴露的账户恢复哈希值与用户密码没有直接关系,但它们代表敏感信息,不应被未经授权的一方访问。暴露这些哈希值可能会助长账户恢复攻击或其他恶意活动。该漏洞已在版本1.2.6中得到解决。解决建议
"将组件 lunary-ai/lunary 升级至 1.2.6 及以上版本"
参考链接 |
|
---|---|
https://github.com/lunary-ai/lunary/commit/17e95f6c99c7d5ac4ee5451c5857b97a12892c74 | |
https://huntr.com/bounties/c2aff952-2dec-4538-8905-190c484aae94 |
- 攻击路径 N/A
- 攻击复杂度 N/A
- 权限要求 N/A
- 影响范围 N/A
- 用户交互 N/A
- 可用性 N/A
- 保密性 N/A
- 完整性 N/A
CWE-ID | 漏洞类型 |
CWE-200 | 信息暴露 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论