CVE-2024-5386
lunary-ai/lunary में पासवर्ड रीसेट टोकन लीक के माध्यम से खाता अपहरण
- प्रकाशित
- 2 फ़र॰ 2026
- अद्यतन
- 2 फ़र॰ 2026
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 42.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
lunary-ai/lunary संस्करण 1.2.2 में, पासवर्ड रीसेट टोकन रिसाव के कारण खाता अपहरण भेद्यता मौजूद है। 'viewer' भूमिका वाला उपयोगकर्ता पासवर्ड रीसेट टोकन प्राप्त करके किसी अन्य उपयोगकर्ता के खाते का अपहरण करने के लिए इस भेद्यता का शोषण कर सकता है। यह भेद्यता तब ट्रिगर होती है जब 'viewer' भूमिका वाला उपयोगकर्ता सर्वर को एक विशिष्ट अनुरोध भेजता है, जो 'recoveryToken' पैरामीटर में पासवर्ड रीसेट टोकन के साथ प्रतिक्रिया करता है। फिर इस टोकन का उपयोग बिना प्राधिकरण के किसी अन्य उपयोगकर्ता के खाते का पासवर्ड रीसेट करने के लिए किया जा सकता है। यह समस्या अत्यधिक आक्रमण सतह के परिणामस्वरूप उत्पन्न होती है, जो कम-विशेषाधिकार वाले उपयोगकर्ताओं को अपने विशेषाधिकार बढ़ाने और खातों को अपने कब्जे में लेने की अनुमति देती है।
स्रोत
1CVE-2024-5836 और CVE-2024-6778 के लिए एक POC शोषण, जो क्रोम एक्सटेंशन से सैंडबॉक्स एस्केप की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।