Уязвимость в платформе YApi: токены мог подделать любой участник проекта
Разработчик платформы для документации API YApi обнаружил критическую уязвимость, позволяющую подделать токены авторизации из-за использования общеизвестного ключа шифрования.
Платформа YApi, популярное решение для работы с API, используемое многими командами, оставалась без обновлений с 2022 года. За это время накопились проблемы совместимости с новыми версиями Node.js, нерабочий клиент и устаревшее расширение для браузера. Один из разработчиков решил продолжить поддержку проекта, поскольку его активно используют.
В процессе анализа кодовой базы была выявлена серьёзная уязвимость: токены проектов, не настроивших параметр `passsalt`, шифровались с помощью общеизвестного ключа. Это позволяло любому участнику проекта с минимальными техническими знаниями подделать токены другого пользователя и получить несанкционированный доступ.


Комментарии (0)
Без регистрации. Комментарии проверяются автоматически перед публикацией.
Пока нет комментариев. Будьте первым!