PT-2025-23236 · Lovable · Lovable

·

CVE-2025-48757

·

Publicado

2025-05-30

·

Atualizado

2026-09-06

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Lovable versões anteriores a 2025-04-16
Description Uma política de Segurança em Nível de Linha (RLS) de banco de dados insuficiente permite que atacantes remotos não autenticados leiam ou gravem em tabelas de banco de dados arbitrárias de sites gerados pela plataforma. A Segurança em Nível de Linha é um recurso de segurança que restringe quais linhas de dados são retornadas em uma consulta com base na identidade do usuário. Em aplicativos afetados, a política de RLS estava ausente, mal configurada ou definida como USING (true), o que efetivamente deixa as tabelas abertas para qualquer pessoa que possua a chave anônima pública.
O impacto no mundo real inclui a exposição de mais de 170 aplicativos, com um caso específico resultando no vazamento de 18.697 registros de usuários. Além disso, foram identificados 303 endpoints inseguros expostos.
Recommendations Para versões anteriores a 2025-04-16, revise e configure corretamente as políticas de Segurança em Nível de Linha nos bancos de dados Supabase associados para garantir o isolamento dos dados e restringir o acesso não autorizado às tabelas.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-48757

Produtos afetados

Lovable