PT-2025-23236 · Lovable · Lovable
CVSS v3.1
9.3
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Lovable versões anteriores a 2025-04-16
Description
Uma política de Segurança em Nível de Linha (RLS) de banco de dados insuficiente permite que atacantes remotos não autenticados leiam ou gravem em tabelas de banco de dados arbitrárias de sites gerados pela plataforma. A Segurança em Nível de Linha é um recurso de segurança que restringe quais linhas de dados são retornadas em uma consulta com base na identidade do usuário. Em aplicativos afetados, a política de RLS estava ausente, mal configurada ou definida como
USING (true), o que efetivamente deixa as tabelas abertas para qualquer pessoa que possua a chave anônima pública.O impacto no mundo real inclui a exposição de mais de 170 aplicativos, com um caso específico resultando no vazamento de 18.697 registros de usuários. Além disso, foram identificados 303 endpoints inseguros expostos.
Recommendations
Para versões anteriores a 2025-04-16, revise e configure corretamente as políticas de Segurança em Nível de Linha nos bancos de dados Supabase associados para garantir o isolamento dos dados e restringir o acesso não autorizado às tabelas.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lovable