当前位置:主页 > 聚焦 >

Lovable存48天未修复API漏洞,可越权访问他人项目源代码与AI聊天记录

时间:2026-04-21 19:59:08

  消息,4 月 21 日,据 动察 Beating 监测,安全研究员 @weezerOSINT 在 X 上披露,AI 应用构建平台 Lovable 存在对象级授权失效 漏洞,任何免费账号都能通过 API 调用越权读取他人项目的源代码、数据库凭据和 AI 对线 日通过 HackerOne 提交,至今 48 天仍未修复。 研究员演示时访问了丹麦非营利组织 Connected Women in AI 的项目,拿到其管理后台完整源代码,并读到开发者与 Lovable AI 讨论数据库表结构的对话,内容含 email、first_name、last_name 等字段。他对比测试发现:2026 年 4 月新建的项目返回 403 Forbidden,而同一开发者 10 天前仍在编辑的旧项目则返回 200 OK 并附完整源文件树,证明 Lovable 只为新项目修复了权限校验,未回补到存量项目。 Lovable 起初称此为「有意设计」且「文档表述不清」,后续声明承认失误,解释称 2026 年 2 月统一后端权限时意外重新开放了 public 项目的聊天访问,并将责任归咎于 HackerOne 分诊方,称对方认为「公开项目的聊天可被查看」属于预期行为,因此关闭了报告。Lovable 自称估值 66 亿美元,客户包括 Uber、Zendesk 和德国电信。

热点推荐
1 Gate创始人Dr. Han:加密行业的竞争从不公

消息,在香港大学举办的 Web3 交流活动Web3 Dialogues @ HKU - Academia x Industry中,Gate 创始人及 CEO ...

2 特朗普质疑美联储大楼翻新费用

消息,据美联储传声筒Nick Timiraos发推称:特朗普回应停止司法部调查:必须查明美联储为何在...

3 Lovable存48天未修复API漏洞,可越权访问他

消息,4 月 21 日,据 动察 Beating 监测,安全研究员 @weezerOSINT 在 X 上披露,AI 应用构建平台 ...

4 伊朗战争警告:“新惊喜”已准备就绪

消息,4 月 21 日,随着停火期限临近结束,伊朗正准备应对可能重返战争的状态。由于美方提...

5 JUST 周报:TVL 突破 114 亿美元,持续领跑

消息,最新周报数据显示,JUST 协议持续发挥波场 DeFi 核心基石作用,总锁仓价值达 114 亿美元...

6 国务院:建立投早、投小、投长期、投硬

消息,国务院发文推进服务业扩能提质,提出开展数字人民币赋能行动,并探索跨境供应链金...

7 Meta联合CBRE办免费培训补数据中心光纤技

消息,4 月 21 日,据 动察 Beating 监测,Meta 联合 CBRE 推出 LevelUp 光纤技工培养计划,一个面向...

8 英维克业绩骤降股价跌停 巨量追高资金仅

昨天还大涨超过9%,股价刷新上市以来的历史新高,今天直接一字跌停,百亿高位抢筹资金悉数...

9 Monad基金会Box:Agent护城河在于“影响力

消息,4 月 21 日,在「破译 Web 4.0:当 AI Agent 接管链上权限」圆桌讨论中,Monad Foundation 大中华...

10 外交部:美国应该倾听正义呼声,立即停

消息,外交部发言人郭嘉昆表示,中方注意到多国及美国人士反对美对古封锁,敦促美方倾听...

成都来彰科技 蜀ICP备2025134723号-1

资讯来源互联网,如有版权问题请联系管理员删除。