Lovable员工维护的付费站点存在数据修改漏洞
数据修改漏洞
2025年5月24日,对Linkable站点(由Lovable员工积极维护的付费站点)进行了后续评估,以验证当前漏洞状态。
虽然端点已迁移至`/rest/v1/website_generation`,且RLS对经过身份验证的请求似乎处于激活状态,但移除授权标头后,通过将请求的安全上下文从经过身份验证的用户更改为未经身份验证的用户,绕过了所有访问控制。这允许无限制的读取访问,并且关键的是,允许未经授权的写入操作。
我们通过发送带有精心构造的负载的POST请求成功插入了一条新记录,包括设置`"payment_status": "paid"`,从而绕过了Stripe集成。
这表明,即使在公司维护的站点上,尽管事先已收到通知并具有"安全扫描"功能,但关键安全问题(涉及数据操作和注入)仍然存在。
这表明Lovable生态系统内部存在系统性的RLS实现缺陷。
2025年5月24日,对Linkable站点(由Lovable员工积极维护的付费站点)进行了后续评估,以验证当前漏洞状态。
虽然端点已迁移至`/rest/v1/website_generation`,且RLS对经过身份验证的请求似乎处于激活状态,但移除授权标头后,通过将请求的安全上下文从经过身份验证的用户更改为未经身份验证的用户,绕过了所有访问控制。这允许无限制的读取访问,并且关键的是,允许未经授权的写入操作。
我们通过发送带有精心构造的负载的POST请求成功插入了一条新记录,包括设置`"payment_status": "paid"`,从而绕过了Stripe集成。
这表明,即使在公司维护的站点上,尽管事先已收到通知并具有"安全扫描"功能,但关键安全问题(涉及数据操作和注入)仍然存在。
这表明Lovable生态系统内部存在系统性的RLS实现缺陷。