Уязвимости безопасности обнаружены в образовательном приложении, представленном на Lovable.

Исследователь безопасности обнаружил несколько критических уязвимостей в образовательном приложении, представленном как история успеха на платформе Lovable. Lovable — это платформа для «виб-кодинга» стоимостью 6,6 млрд долларов, на которой демонстрируются приложения, созданные с помощью их инструментов.
Детали уязвимостей
Исследователь протестировал образовательное приложение с более чем 100 000 просмотров в шоукейсе Lovable, у которого были реальные пользователи из UC Berkeley, UC Davis и школ Европы, Африки и Азии. За несколько часов тестирования он обнаружил:
- Всего 16 уязвимостей безопасности
- 6 критических уязвимостей
- Логику аутентификации, которая была «буквально перевёрнута» — она блокировала авторизованных пользователей и пропускала анонимных
- Исследователь описал это как «классический код, сгенерированный ИИ, который „работает“, но никогда не проверялся»
Что было раскрыто
- 18 697 пользовательских записей (имена, электронные почты, роли) — доступны без аутентификации
- Возможность удаления аккаунтов через один API-вызов — аутентификация не требуется
- Возможность изменения оценок студентов — аутентификация не требуется
- Возможность массовой рассылки писем — аутентификация не требуется
- Данные корпоративных организаций из 14 учреждений
Реакция
Исследователь сообщил об уязвимостях в Lovable, которые закрыли тикет поддержки, не решив проблемы.
📖 Read the full source: r/ClaudeAI
👀 Смотрите также
Группа угрозной разведки Google сообщает о первой уязвимости нулевого дня, разработанной ИИ для обхода двухфакторной аутентификации
Группа анализа угроз Google обнаружила первую полностью разработанную ИИ zero-day уязвимость, которая обходит двухфакторную аутентификацию в популярном инструменте администрирования с открытым исходным кодом, а также самоизменяющееся вредоносное ПО и бэкдоры на базе Gemini.

Настройте свой OpenClaw: экономьте и улучшайте безопасность.
Узнайте, как настроить ваш OpenClaw, чтобы не только сэкономить деньги, но и усилить его безопасность, как обсуждается на сабреддите r/openclaw.

Команды аудита безопасности OpenClaw: отчеты об уязвимостях на простом английском языке
Пользователь Reddit поделился промптом для OpenClaw CLI, который запускает глубокую проверку безопасности и выводит результаты на простом английском языке, указывая, что именно уязвимо, оценки серьёзности и точные исправления в конфигурации.

Изучение рисков использования аккаунта Google с Gemini-Cli и подпиской Gemini Pro
Gemini-Cli и ваша подписка на Gemini Pro могут представлять некоторые риски для вашей учетной записи Google. Вот что вам нужно знать о потенциальных уязвимостях при использовании этих инструментов ИИ.