安全研究

lunary-ai 三个 npm 漏洞串联:SAML XSS、IDOR 与权限升级的同一套信任链

#漏洞分析#代码审计#Web安全
深色档案背景上的三个交叠漏洞环与断裂的认证链

同一个 npm 包 lunary-ai/lunary(1.6.7 之前)一口气爆了三个 CVE——SAML 元数据 Stored XSS、PATCH score 端点的 IDOR、PATCH model 端点的权限升级。三个漏洞的根因都指向**「认证 vs 授权」这条被反复忽视的边界**。

Unlock to view this content.