Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2024-5277

Опубликовано: 06 июн. 2024
Источник: nvd
CVSS3: 6.4
CVSS3: 7.5
EPSS Низкий

Описание

In lunary-ai/lunary version 1.2.4, a vulnerability exists in the password recovery mechanism where the reset password token is not invalidated after use. This allows an attacker who compromises the recovery token to repeatedly change the password of a victim's account. The issue lies in the backend's handling of the reset password process, where the token, once used, is not discarded or invalidated, enabling its reuse. This vulnerability could lead to unauthorized account access if an attacker obtains the recovery token.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:lunary:lunary:*:*:*:*:*:*:*:*
Версия до 1.4.9 (исключая)

EPSS

Процентиль: 34%
0.00138
Низкий

6.4 Medium

CVSS3

7.5 High

CVSS3

Дефекты

CWE-640
CWE-640

Связанные уязвимости

CVSS3: 6.4
github
больше 1 года назад

In lunary-ai/lunary version 1.2.4, a vulnerability exists in the password recovery mechanism where the reset password token is not invalidated after use. This allows an attacker who compromises the recovery token to repeatedly change the password of a victim's account. The issue lies in the backend's handling of the reset password process, where the token, once used, is not discarded or invalidated, enabling its reuse. This vulnerability could lead to unauthorized account access if an attacker obtains the recovery token.

CVSS3: 6.4
fstec
почти 2 года назад

Уязвимость платформы для мониторинга, управления и улучшения приложений LLM Lunary, связанная с недостатком механизма восстановления пароля, позволяющая нарушителю использовать токен восстановления для многократной смены пароля пользователя

EPSS

Процентиль: 34%
0.00138
Низкий

6.4 Medium

CVSS3

7.5 High

CVSS3

Дефекты

CWE-640
CWE-640