发现Lovable平台RLS策略漏洞,可致数据泄露
2025年3月20日,我和同事发现Lovable在行级安全(RLS)策略实现中的一个关键漏洞。
使用其平台开发的应用程序通常缺乏安全的RLS配置,允许未经授权的行为者访问敏感用户数据并注入恶意数据。
Lovable应用程序主要是客户端驱动的,依赖外部服务进行后端操作,如身份验证和数据存储。这种架构将安全负担转移给了应用程序的实现者。
然而,客户端逻辑和后端执行之间的RLS策略不对齐经常导致漏洞,攻击者可以绕过前端控制直接访问或修改数据。
Lovable后来引入了“安全扫描器”,但它只检查是否存在任何RLS策略,而不检查其正确性是否与应用程序逻辑一致。这提供了一种虚假的安全感,未能检测到暴露数据的错误配置。
使用其平台开发的应用程序通常缺乏安全的RLS配置,允许未经授权的行为者访问敏感用户数据并注入恶意数据。
Lovable应用程序主要是客户端驱动的,依赖外部服务进行后端操作,如身份验证和数据存储。这种架构将安全负担转移给了应用程序的实现者。
然而,客户端逻辑和后端执行之间的RLS策略不对齐经常导致漏洞,攻击者可以绕过前端控制直接访问或修改数据。
Lovable后来引入了“安全扫描器”,但它只检查是否存在任何RLS策略,而不检查其正确性是否与应用程序逻辑一致。这提供了一种虚假的安全感,未能检测到暴露数据的错误配置。