ME সংবাদ, ২১ এপ্রিল (UTC+8), অ্যানালিসিস বিটিং-এর মনিটরিং অনুযায়ী, সিকিউরিটি রিসার্চার @weezerOSINT এক্স-এ প্রকাশ করেন যে, এআই অ্যাপ্লিকেশন বিল্ডিং প্ল্যাটফর্ম Lovable-এ অবজেক্ট-লেভেল অথরাইজেশন ফেইলিউর (BOLA) ভুল রয়েছে, যার ফলে যেকোনো ফ্রি অ্যাকাউন্ট API কলের মাধ্যমে অন্যদের প্রোজেক্টের সোর্স কোড, ডাটাবেস ক্রেডেনশিয়ালস এবং এআই চ্যাট হিস্ট্রি অননুমতিক্রমে পড়তে পারে। এই ভুলটি ২০২৬ সালের ৩ মার্চ হ্যাকারওয়ানের মাধ্যমে জমা দেওয়া হয়েছিল (রিপোর্ট নম্বর #3583821), কিন্তু এখনও ৪৮ দিন ধরে এটি ঠিক করা হয়নি। গবেষক প্রদর্শনের সময় ডেনমার্কের একটি অলাভজনক সংগঠন Connected Women in AI-এর প্রোজেক্টের মাধ্যমে তাদের ম্যানেজমেন্ট ব্যাকএন্ডের সম্পূর্ণ সোর্স কোডটি অ্যাক্সেস করেন, এবং Lovable AI-এর সাথে ডাটাবেস টেবিল স্ট্রাকচার নিয়ে ডেভেলপারদের আলোচনা পড়েন, যা email, first_name, last_name-এর মতো ফিল্ডগুলিরও উল্লেখ রয়েছে। তিনি তুলনামূলকভাবে পরীক্ষা করেন: ২০২৬ সালের ৪ মাসের মধ্যে তৈরি করা প্রোজেক্টগুলি 403 Forbidden-এর উত্তর দিচ্ছে, 10-দিন-আগেওয়াইটা-একই-ডেভেলপার-দ্বারা-সম্পাদিত-পুরনো-প্রোজেক্টগুলি 200 OK-এর উত্তরদান-করছে-এবং-সম্পূর্ণ-সোর্স-ফাইল-ট্রি-সহ-আসছে, -যা-প্রমাণ-করছে-যে-Lovable-শুধুমাত্র-নতুন-প্রোজেক্টগুলির-জন্য-অথরাইজেশন-ভেরিফিকেশন-ঠিক-করেছে, -কিন্তু-অসংখ্য-পুরনো-প্রোজেক্টগুলি-এ-পিছনে-পড়ে-গিয়েছে। Lovable-প্রথমে-এটিকে-'অভিপ্রায়ক'-ডিজাইন'-এবং-'ডকুমেনটেশন'-অস্পষ্ট'-বলে-দাবি-করল, -তবে-পরবর্তীতে-এটি-ভুল-স্বীকার-করে, -ব্যাখ্যা-করল-যে-২০২৬-ফেব্রুয়ারিতে-ব্যাকএন্ড-অথরাইজেশন-আপডেট-করার-সময়-পাবলিক-প্রোজেক্টগুলির-চ্যাট-অ্যাক্সেস-অপরিচিতভাবে-পুনঃসক্ষম-হয়েছিল, -এবং-HackerOne-ডিসপচিং-টিমকেই-দায়ী-করল, -যদিও-তাদের->>মনে->>হয়->>যে->>পাবলিক->>প্রজেক্ট->>চ্যাট->>দেখা->>যাওয়া->>এটি->>অপেক্ষিত->>আচরণ->>হওয়া->>উচিত->>ছিল, -তাই->>তারা->>এই->>রিপোর্ট->>বন্ধ->>করে->>দিয়েছিল। Lovable-এর->>আত্ম->>মূল্যায়ন->>66->>বিলিয়ন->>ডলার, -এবং->>তাদের->>গ্রাহক->>হল->>Uber, Zendesk, -এবং->>জারমান->>টেলিকম। (উৎস: BlockBeats)
প্রিয় API ভালোবাসা দ্বারা সোর্স কোড এবং এআই চ্যাট ইতিহাসে অননুমোদিত অ্যাক্সেসের সুযোগ হয়
KuCoinFlashশেয়ার






মেটাএরা থেকে একটি ভালনারেবিলিটি নিউজ রিপোর্ট অনুযায়ী, এআই + ক্রিপ্টো নিউজ প্ল্যাটফর্ম লভেবলে একটি বোলা ফ্লাও পাওয়া গেছে, যার ফলে ফ্রি ব্যবহারকারীরা সোর্স কোড, ডাটাবেস ক্রেডেনশিয়াল এবং চ্যাট হিস্ট্রি অ্যাক্সেস করতে পারে। এই সমস্যাটি ৩ মার্চ, ২০২৬-এ হ্যাকারওয়ানের মাধ্যমে রিপোর্ট করা হয় এবং ৪৮ দিন ধরে প্যাচ করা হয়নি। একজন গবেষক ড্যানিশ গৈর-লাভজনক সংগঠন কানেক্টেড উইমেন ইন এআই-এর একটি প্রজেক্টের অ্যাক্সেস প্রদর্শন করেন, যা সম্পূর্ণ সোর্স কোড এবং সংবেদনশীল ডেটা প্রকাশ করে। লভেবল প্রথমে এই রিপোর্টটিকে ইচ্ছাকৃতভাবে ডিজাইন করা বলে অস্বীকার করে, পরে একটি ভুলের স্বীকারোক্তি করে হ্যাকারওয়ানের ট্রিয়েজ টিমকেষ্টি দোষারোপ করে।
উৎস:আসল দেখান
দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না।
ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।