Vulnerabilidades de segurança expostas em aplicativo EdTech apresentado pela Lovable

✍️ OpenClawRadar📅 Publicado: February 26, 2026🔗 Source
Vulnerabilidades de segurança expostas em aplicativo EdTech apresentado pela Lovable
Ad

Um pesquisador de segurança descobriu múltiplas vulnerabilidades críticas em um aplicativo EdTech apresentado como um caso de sucesso na plataforma Lovable. Lovable é uma plataforma de "vibe coding" de US$ 6,6 bilhões que exibe aplicativos construídos com suas ferramentas.

Detalhes das Vulnerabilidades

O pesquisador testou um aplicativo EdTech com mais de 100 mil visualizações na vitrine da Lovable que tinha usuários reais da UC Berkeley, UC Davis e escolas da Europa, África e Ásia. Em poucas horas de testes, ele encontrou:

  • 16 vulnerabilidades de segurança no total
  • 6 vulnerabilidades críticas
  • Lógica de autenticação que estava "literalmente invertida" — bloqueava usuários logados e permitia acesso a usuários anônimos
  • O pesquisador descreveu isso como "código gerado por IA clássico que 'funciona' mas nunca foi revisado"
Ad

O Que Foi Exposto

  • 18.697 registros de usuários (nomes, e-mails, funções) — acessíveis sem autenticação
  • Exclusão de contas via uma única chamada de API — sem necessidade de autenticação
  • Notas de alunos modificáveis — sem necessidade de autenticação
  • Capacidade de envio de e-mails em massa — sem necessidade de autenticação
  • Dados de organizações empresariais de 14 instituições

Resposta

O pesquisador reportou as vulnerabilidades à Lovable, que fechou o ticket de suporte sem resolver os problemas.

📖 Leia a fonte completa: r/ClaudeAI

Ad

👀 See Also

🦀
Security

Análise Estática de 48 Aplicativos Gerados por IA: 90% Apresentavam Vulnerabilidades de Segurança

Um desenvolvedor analisou 48 repositórios públicos do GitHub criados com Lovable, Bolt e Replit. 90% tinham pelo menos uma vulnerabilidade. Problemas comuns: falhas de autenticação (44%), funções Postgres SECURITY DEFINER (33%), BOLA/IDOR (25%) e segredos commitados (25%).

OpenClawRadar
ClawVault Aprimoramento de Segurança Adiciona Detecção de Dados Sensíveis para OpenClaw
Security

ClawVault Aprimoramento de Segurança Adiciona Detecção de Dados Sensíveis para OpenClaw

Uma nova melhoria para o ClawVault adiciona detecção de dados sensíveis em tempo real e saneamento automático para o tráfego da API OpenClaw, interceptando senhas em texto simples, chaves de API e tokens antes que cheguem aos provedores de LLM.

OpenClawRadar
Google diz que hackers criminosos usaram IA para encontrar vulnerabilidade de dia zero
Security

Google diz que hackers criminosos usaram IA para encontrar vulnerabilidade de dia zero

O Google divulgou que invasores usaram um agente de IA para descobrir e explorar uma falha de software até então desconhecida, marcando o primeiro caso confirmado de descoberta de zero-day impulsionada por IA na natureza.

OpenClawRadar
Gancho Inteligente de Permissão Bash para Claude Code Previne Bypass de Comandos Compostos
Security

Gancho Inteligente de Permissão Bash para Claude Code Previne Bypass de Comandos Compostos

Um hook PreToolUse em Python aborda uma lacuna de segurança no sistema de permissões do Claude Code, onde comandos bash compostos poderiam contornar padrões de permissão/negação. O script decompõe os comandos em subcomandos e verifica cada um individualmente contra as regras de permissão existentes.

OpenClawRadar