Уразливість Lovable API дозволяє отримати несанкціонований доступ до вихідного коду та історій чатів з ІІ

iconKuCoinFlash
Поділитися
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconКороткий зміст

expand icon
Звіт про вразливість від MetaEra виявив BOLA-проблему на платформі новин AI + криптовалют Lovable, що дозволяє безкоштовним користувачам отримувати доступ до вихідного коду, облікових даних бази даних та історій чатів. Проблема була повідомлена через HackerOne 3 березня 2026 року і залишалася непов’язаною протягом 48 днів. Дослідник продемонстрував доступ до проекту датської некомерційної організації Connected Women in AI, відкривши повний вихідний код та чутливі дані. Lovable спочатку відкинув звіт як передбачене проектом, а потім визнав помилку і звинуватив команду триажу HackerOne.

ME News: 21 квітня (UTC+8), за даними Beating, дослідник безпеки @weezerOSINT оприлюднив у X, що платформа для створення AI-додатків Lovable має вразливість BOLA (порушення авторизації на рівні об’єкта): будь-який безкоштовний обліковий запис може через виклик API отримати несанкціонований доступ до вихідного коду, облікових даних бази даних та історії діалогів AI інших користувачів. Ця вразливість була повідомлена через HackerOne 3 березня 2026 року (звіт №3583821), але на сьогоднішній день, через 48 днів, вона залишається непоширеною. Під час демонстрації дослідник отримав повний вихідний код проекту датської некомерційної організації Connected Women in AI та прочитав діалог між розробником та Lovable AI щодо структури таблиць бази даних, що містив поля email, first_name, last_name тощо. Порівняльний тест показав: нові проекти, створені в квітні 2026 року, повертають 403 Forbidden, тоді як старі проекти, які розробник продовжував редагувати 10 днів тому, повертають 200 OK разом із повним деревом файлів, що підтверджує, що Lovable виправив перевірку прав доступу лише для нових проектів, але не застосував це до існуючих. Спочатку Lovable назвав це «намірним дизайном» та «недостатньо чітким описом у документації», але пізніше визнав помилку, пояснивши, що під час єднання бекенду у лютому 2026 року випадково знову ввімкнули доступ до чату для публічних проектів і перекладено вину на розподільник HackerOne, стверджуючи, що той вважав «доступ до чату публічних проектів» очікуваною поведінкою і закрив звіт. Lovable оцінюється у 66 мільярдів доларів США, а серед її клієнтів — Uber, Zendesk та Deutsche Telekom. (Джерело: BlockBeats)

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.