このウェブページのスクリーンショットから、以下の脆弱性に関する重要情報を取得できます: 1. 脆弱性情報: - タイトル:lunary-ai/lunary における有効な認証なしでの Run 情報漏洩 - 報告日:2024年5月7日 - ステータス:検証済み 2. 脆弱性の種類: - CVE番号:CVE-2024-6867 - タイプ:CWE-1220: 権限管理の粒度不足 3. 脆弱性の深刻度: - レベル:中(4.3) 4. 脆弱性の影響: - 説明:この脆弱性により、攻撃者は非公開の run_id および関連する実行を通じて情報を取得できます。攻撃者は公開された親実行の run_id を利用して、非公開実行の情報を取得することが可能です。 5. 脆弱性の悪用: - POC(概念実証)例: - プライベートプロジェクトキーとプロジェクトIDを持つユーザーを作成し、以下の curl コマンドを実行します: - これにより、非公開実行の情報を含むレスポンスが返されます。 6. 脆弱性の影響: - 説明:この脆弱性により、攻撃者は非公開の run_id および関連する実行を通じて情報を取得できます。攻撃者は公開された親実行の run_id を利用して、非公開実行の情報を取得することが可能です。 7. 脆弱性の修正: - ステータス:修正済み - 修正者:Hugues Chocart - 修正日:2024年5月7日 8. 報奨金情報: - 開示報奨金:75米ドル - 修正報奨金:18.75米ドル - 発見者:patrik-ha 9. その他情報: - 影響を受けるバージョン:ブランチ main, コミット a761d833 - 可視性:公開 - ステータス:修正済み - 発見者:patrik-ha - 修正者:Hugues Chocart これらの情報は、脆弱性の詳細な説明、悪用方法、影響、修正状況、および報奨金に関する重要な詳細を提供しています。