Разработчик обнаружил 12 уязвимостей в собственном приложении-планировщике
Независимый разработчик приложения-планировщика обнаружил 12 серьёзных уязвимостей, включая хранимый XSS, проблемы с идентификаторами задач и обход лимитов по IP, после того как за две недели его продукт привлёк 176 ботов.
Проект, изначально задуманный как простой todo-лист, быстро превратился в полноценный продукт с ИИ-помощником. Однако, после аномального наплыва 176 ботов, регистрировавшихся в системе за две недели, разработчик провёл глубокий аудит безопасности.
В ходе проверки он выявил такие критические недостатки, как хранимый XSS через JSON-LD, возможность доступа к чужим задачам по одному идентификатору и сессии, которые невозможно было завершить даже сменой пароля. Одной из наиболее неожиданных уязвимостей стал лёгкий обход всех лимитов по IP через простую модификацию HTTP-заголовка. Разработчик смог воспроизвести этот обход на собственном продакшене, получив 40 запросов без единого отказа.


Комментарии (0)
Без регистрации. Комментарии проверяются автоматически перед публикацией.
Пока нет комментариев. Будьте первым!