Er is een ernstige IDOR-kwetsbaarheid (Insecure Direct Object Reference) ontdekt in de Lunary API tot en met versie 0.8.8. Door manipulatie van de projectId parameter kunnen geauthenticeerde gebruikers templates in een ander gebruikersproject aanmaken. Deze kwetsbaarheid kan potentieel een hoge impact hebben, ondanks de eenvoudigheid van de aanval (Complexiteit: Laag, Aanvalsvector: Netwerk). Het probleem is inmiddels opgelost in versie 1.9.23 van de software.
Overzicht
De kwetsbaarheid ontstaat door het ontbreken van server-side validatie om te controleren of de geauthenticeerde gebruiker eigenaar is van de aangegeven projectId. Dit leidt tot onbevoegde toegang en wijziging van projectinhoud.
Aanbevelingen
- Update naar versie 1.9.23 of hoger van
lunary-ai/lunary. - Controleer de server-side validatiemechanismen en zorg voor strikte toegangseisen.
Bronnen
Vraag en Antwoord
Wat is CVE-2025-4962?
Dit is een IDOR-kwetsbaarheid in de POST /v1/templates endpoint van de Lunary API die ongeautoriseerde toegang tot andere projecten mogelijk maakt.
Welke systemen zijn kwetsbaar voor CVE-2025-4962?
Alle systemen die Lunary API tot en met versie 0.8.8 gebruiken, zijn kwetsbaar.
Bestaat er al een patch of beveiligingsupdate?
Ja, het probleem is verholpen in versie 1.9.23.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan templates in andermans projecten aanmaken, wat leidt tot een mogelijk verlies van integriteit binnen het project.

