愛らしいショーケースで紹介されたEdTechアプリにセキュリティ脆弱性が発見されました。

Ad
セキュリティ研究者が、Lovableプラットフォームで成功事例として紹介されているEdTechアプリケーションに複数の重大な脆弱性を発見しました。Lovableは66億ドル規模の「バイブコーディング」プラットフォームで、自社のツールで構築されたアプリを特集しています。
脆弱性の詳細
研究者は、Lovableの紹介ページで10万回以上閲覧され、カリフォルニア大学バークレー校、カリフォルニア大学デービス校、ヨーロッパ、アフリカ、アジアの学校から実際のユーザーがいるEdTechアプリをテストしました。数時間のテストで、以下のことが判明しました:
- セキュリティ脆弱性は合計16件
- 重大な脆弱性は6件
- 認証ロジックが「文字通り逆」——ログイン済みユーザーをブロックし、匿名ユーザーを通してしまう
- 研究者はこれを「『動作する』がレビューされていない典型的なAI生成コード」と表現
公開されていた情報
- 18,697件のユーザーレコード(名前、メールアドレス、役割)——認証なしでアクセス可能
- 単一のAPI呼び出しによるアカウント削除——認証不要
- 学生の成績変更——認証不要
- 一括メール送信機能——認証不要
- 14機関の企業組織データ
対応
研究者は脆弱性をLovableに報告しましたが、同社は問題に対処せずにサポートチケットを閉じました。
📖 詳細はこちら: r/ClaudeAI
Ad
👀 See Also

Security
MetaのAIサポート機能で誰でもInstagramアカウントを乗っ取れる — 脆弱性の詳細
InstagramでABテスト中のAIサポート機能に脆弱性。3ステップでパスワードリセット可能、100以上のアカウントが乗っ取られる。
OpenClawRadar

Security
OpenClawがプロダクティビティ・プレイブックから怪しいスクリプトをブロックし、その後ファイナンシャル・ワークブックの構築を続けた
ユーザーがOpenClawに怪しい生産性向上プレイブックのzipを渡したところ、OpenClawはスクリプトの実行を拒否し、スキルディレクトリへの自動インストールを警告。代わりに内蔵スキルを使って手動でワークブックを作成した話。
OpenClawRadar

Security
TEEエンブレーブを使用した暗号化LLM推論のためのOpenClawの設定
開発者が、OpenClawをOneraのAMD SEV-SNP信頼実行環境で使用し、エンドツーエンド暗号化されたLLM推論を実現するための設定方法を共有しています。設定例と技術的なトレードオフを含みます。
OpenClawRadar

Security
Cloakツールは、OpenClawエージェント向けに、チャットパスワードを自己破壊リンクに置き換えます。
Cloakは、チャットで共有されるパスワードをOpenClawエージェント向けの自己破壊リンクに置き換えるオープンソースツールです。各リンクは一度しか開くことができず、その後パスワードは消滅するため、チャット履歴にパスワードが蓄積されるのを防ぎます。
OpenClawRadar