Уязвимость в платформе YApi: токены мог подделать любой участник проекта
Разработчик платформы для документации API YApi обнаружил критическую уязвимость, позволяющую подделать токены авторизации из-за использования общеизвестного ключа шифрования.
Платформа YApi, популярное решение для работы с API, используемое многими командами, оставалась без обновлений с 2022 года. За это время накопились проблемы совместимости с новыми версиями Node.js, нерабочий клиент и устаревшее расширение для браузера. Один из разработчиков решил продолжить поддержку проекта, поскольку его активно используют.
В процессе анализа кодовой базы была выявлена серьёзная уязвимость: токены проектов, не настроивших параметр `passsalt`, шифровались с помощью общеизвестного ключа. Это позволяло любому участнику проекта с минимальными техническими знаниями подделать токены другого пользователя и получить несанкционированный доступ.
Обнаруживший проблему разработчик не только устранил эту уязвимость, обеспечив обратную совместимость со старыми токенами, но и реализовал ряд других улучшений. Среди них — песочница для мок-скриптов на базе `isolated-vm` для предотвращения выполнения произвольного кода на сервере, а также новое браузерное расширение, совместимое с актуальными стандартами, например, Manifest V3.
Часто задаваемые вопросы
Что такое YApi и зачем он нужен?
YApi — это платформа для управления API, которая позволяет создавать документацию, настраивать мок-серверы для тестирования и проводить тесты API.
Какая уязвимость была обнаружена в YApi?
Была найдена уязвимость, позволяющая подделать токены авторизации пользователей из-за использования статичного и общеизвестного ключа шифрования, если не был настроен параметр `passsalt`.
Как устранена уязвимость с токенами в YApi?
Разработчик создал обновление, которое исправляет проблему с шифрованием токенов, сохраняя при этом работоспособность уже выпущенных токенов.
Какие ещё улучшения были внесены в YApi?
Среди других улучшений — песочница на `isolated-vm` для мок-скриптов, предотвращающая выполнение вредоносного кода, и обновлённое браузерное расширение Manifest V3.
Источник: Habr · Rusability ИИ


Комментарии (0)
Без регистрации. Комментарии проверяются автоматически перед публикацией.
Пока нет комментариев. Будьте первым!