CVE-2024-5386
Kontoübernahme durch Passwort-Reset-Token-Leak in lunary-ai/lunary
- Veröffentlicht
- 02.02.2026
- Aktualisiert
- 02.02.2026
- CNA zuweisen
- @huntr_ai
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 42,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In lunary-ai/lunary Version 1.2.2 besteht eine Schwachstelle zur Kontenübernahme aufgrund eines Lecks des Passwort-Reset-Tokens. Ein Benutzer mit der Rolle 'viewer' kann diese Schwachstelle ausnutzen, um das Konto eines anderen Benutzers zu übernehmen, indem er das Passwort-Reset-Token erhält. Die Schwachstelle wird ausgelöst, wenn der Benutzer mit der Rolle 'viewer' eine bestimmte Anfrage an den Server sendet, der mit einem Passwort-Reset-Token im Parameter 'recoveryToken' antwortet. Dieses Token kann dann verwendet werden, um das Passwort des Kontos eines anderen Benutzers ohne Autorisierung zurückzusetzen. Das Problem resultiert aus einer übermäßigen Angriffsfläche, die es Benutzern mit geringeren Rechten ermöglicht, ihre Privilegien zu erweitern und Konten zu übernehmen.
Quellen
1Ein POC-Exploit für CVE-2024-5836 und CVE-2024-6778, der einen Sandbox-Escape aus einer Chrome-Erweiterung ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.