Vulnérabilités de sécurité exposées dans l'application EdTech présentée par Lovable

✍️ OpenClawRadar📅 Publié: February 26, 2026🔗 Source
Vulnérabilités de sécurité exposées dans l'application EdTech présentée par Lovable
Ad

Un chercheur en sécurité a découvert de multiples vulnérabilités critiques dans une application EdTech présentée comme un succès sur la plateforme Lovable. Lovable est une plateforme de "vibe coding" valorisée à 6,6 milliards de dollars qui met en avant des applications construites avec ses outils.

Détails des vulnérabilités

Le chercheur a testé une application EdTech avec plus de 100 000 vues sur la vitrine de Lovable, utilisée par de vrais utilisateurs de UC Berkeley, UC Davis et d'écoles à travers l'Europe, l'Afrique et l'Asie. En quelques heures de test, il a trouvé :

  • 16 vulnérabilités de sécurité au total
  • 6 vulnérabilités critiques
  • Une logique d'authentification "littéralement inversée" — elle bloquait les utilisateurs connectés et laissait passer les anonymes
  • Le chercheur a décrit cela comme "du code généré par IA classique qui 'fonctionne' mais n'a jamais été revu"
Ad

Ce qui a été exposé

  • 18 697 enregistrements d'utilisateurs (noms, emails, rôles) — accessibles sans authentification
  • Suppression de compte via un simple appel API — aucune authentification requise
  • Notes d'étudiants modifiables — aucune authentification requise
  • Capacité d'envoi d'emails en masse — aucune authentification requise
  • Données d'organisations d'entreprise de 14 institutions

Réponse

Le chercheur a signalé les vulnérabilités à Lovable, qui a fermé le ticket de support sans traiter les problèmes.

📖 Lire la source complète : r/ClaudeAI

Ad

👀 See Also

Avertissement d'hébergement RunLobster : Spam de bot et frais non autorisés signalés
Security

Avertissement d'hébergement RunLobster : Spam de bot et frais non autorisés signalés

Un utilisateur de Reddit signale que des bots RunLobster (OpenClaw Hosting) inondent les sous-reddits tech et effectuent trois prélèvements non autorisés sur sa carte immédiatement après l'inscription, sans réponse du support.

OpenClawRadar
pi-gouvernance : RBAC, DLP et journalisation d'audit pour les agents de codage OpenClaw
Security

pi-gouvernance : RBAC, DLP et journalisation d'audit pour les agents de codage OpenClaw

pi-governance est un plugin qui s'interpose entre les agents d'IA de codage et votre système, classifiant les appels d'outils et bloquant les opérations risquées. Il fournit le blocage des commandes bash, l'analyse DLP pour les secrets et les données personnelles, le contrôle d'accès basé sur les rôles, et la journalisation d'audit structurée sans configuration.

OpenClawRadar
Préoccupations de sécurité d'OpenClaw : Clés API et données de conversation en danger dans l'hébergement autonome par défaut
Security

Préoccupations de sécurité d'OpenClaw : Clés API et données de conversation en danger dans l'hébergement autonome par défaut

Un rapport de Cisco indique que la sécurité d'OpenClaw est "optionnelle, non intégrée", avec des configurations par défaut stockant les clés API dans des fichiers .env sur des instances VPS, créant une exposition potentielle pour les utilisateurs non techniques fonctionnant sur des droplets de base.

OpenClawRadar
Personnalisez votre OpenClaw : Économisez et Renforcez la Sécurité
Security

Personnalisez votre OpenClaw : Économisez et Renforcez la Sécurité

Découvrez comment personnaliser votre OpenClaw non seulement pour économiser de l'argent, mais aussi pour renforcer sa sécurité, comme discuté sur le subreddit r/openclaw.

OpenClawRadar