{"id":434346,"date":"2026-05-17T03:57:17","date_gmt":"2026-05-17T03:57:17","guid":{"rendered":"https:\/\/www.europesays.com\/pl\/434346\/"},"modified":"2026-05-17T03:57:17","modified_gmt":"2026-05-17T03:57:17","slug":"vibe-chaos-hacker-zglosil-podatnosci-do-ai-owej-platformy-do-tworzenia-aplikacji-bez-kodowania-lovable","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/pl\/434346\/","title":{"rendered":"Vibe-chaos. Hacker zg\u0142osi\u0142 podatno\u015bci do AI-owej platformy do tworzenia aplikacji bez kodowania (Lovable)&#8230;"},"content":{"rendered":"<p><a href=\"https:\/\/lovable.dev\/blog\/our-response-to-the-april-2026-incident\" rel=\"nofollow noopener\" target=\"_blank\">Chodzi o ten incydent<\/a>. Zg\u0142oszenie posz\u0142o przez HackerOne. Ale ziomki z HackerOne zamkn\u0119\u0142y zg\u0142oszenia (\u201cno elo, duplikat, kaski nie b\u0119dzie, have a nice day \ud83d\ude09<\/p>\n<p>No to hacker poczeka\u0142 48 dni, z nadziej\u0105 \u017ce mo\u017ce jednak obs\u0142u\u017c\u0105 tego buga, po czym ruszy\u0142 do hackowania. <a href=\"https:\/\/x.com\/weezerOSINT\/status\/2046170671110402443\" rel=\"nofollow\">Hackowanie<\/a>:<\/p>\n<p>\u201cZa\u0142o\u017cy\u0142em dzi\u015b bezp\u0142atne konto w Lovable i uzyska\u0142em dost\u0119p do kodu \u017ar\u00f3d\u0142owego innych u\u017cytkownik\u00f3w, danych logowania do baz danych, historii czat\u00f3w AI i danych klient\u00f3w. Np. pracownicy Nvidii, Microsoftu, Ubera i Spotify maj\u0105 tam konta.\u201d<\/p>\n<p>Od strony technicznej by\u0142a to podatno\u015b\u0107 <a href=\"https:\/\/cheatsheetseries.owasp.org\/cheatsheets\/Insecure_Direct_Object_Reference_Prevention_Cheat_Sheet.html\" rel=\"nofollow noopener\" target=\"_blank\">IDOR<\/a> \u2013 czyli mo\u017cna by\u0142o wo\u0142a\u0107 funkcje API bez autoryzacji. Np. zapyta\u0107 o projekty danego u\u017cytkownika, a p\u00f3\u017aniej pobra\u0107 jego kody \u017ar\u00f3d\u0142owe.<\/p>\n<p>Lovable t\u0142umaczy si\u0119, \u017ce kiedy\u015b publiczne projekty mia\u0142y mo\u017cliwo\u015b\u0107 dost\u0119pu do kodu \u017ar\u00f3d\u0142owego (no ludzie!), ale naprawili to w 2025 roku. Ale w 2026 roku by\u0142o robione jakie\u015b patchowanie i znienacka znowu kod \u017ar\u00f3d\u0142owy sta\u0142 si\u0119 publiczny xD<\/p>\n<p>Ciekawy jest te\u017c opis podatno\u015bci opublikowany przez Lovable \u2013 \u201cuwierzytelniony u\u017cytkownik mo\u017ce uzyska\u0107 dost\u0119p do ~wra\u017cliwych danych innych u\u017cytkownik\u00f3w. [\u2026] za\u0142atali\u015bmy luk\u0119 w dwie godziny\u201d. No ale przecie\u017c ka\u017cdy mo\u017ce tam za\u0142o\u017cy\u0107 darmowe konto (wi\u0119c de facto to hackowanie mog\u0142o by\u0107 zrobione przez ka\u017cdego anona z netu!). Co wi\u0119cej te dwie godziny \u0142atania policzyli od momentu kiedy mleko si\u0119 rozla\u0142o (publiczny post na Twitterze hackera).<\/p>\n<p>Lovable ma teraz robi\u0107 szkolenia dla HackerOne z obs\u0142ugi b\u0142\u0119d\u00f3w oraz dostarczy\u0107 im nowsz\u0105 dokumentacj\u0119.<\/p>\n<p>[dla spostrzegawczych \u2013 <a href=\"https:\/\/sklep.securitum.pl\/ai-admin\/sekuraq-b2\" rel=\"nofollow noopener\" target=\"_blank\">tutaj 3 bilety (kto pierwsyz ten lepszy!) z mega dobrym off -73%<\/a> na sekurakowe szkolenie dla admin\u00f3w. Usprawnicie i przyspieszcie Wasz\u0105 prac\u0119 z AI. W bezpieczny spos\u00f3b :-). ]<\/p>\n<p>~Micha\u0142 Sajdak<\/p>\n","protected":false},"excerpt":{"rendered":"Chodzi o ten incydent. Zg\u0142oszenie posz\u0142o przez HackerOne. Ale ziomki z HackerOne zamkn\u0119\u0142y zg\u0142oszenia (\u201cno elo, duplikat, kaski&hellip;\n","protected":false},"author":2,"featured_media":434347,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[20],"tags":[776,81899,81900,81901,120,118,119,42,38,40,39,41,116,114,115,121,117,81902],"class_list":["post-434346","post","type-post","status-publish","format-standard","has-post-thumbnail","category-nauka-i-technika","tag-ai","tag-bug-bounty","tag-hackerone","tag-idor","tag-nauka","tag-nauka-i-technika","tag-naukatechnika","tag-pl","tag-poland","tag-polish","tag-polska","tag-polski","tag-science","tag-science-and-technology","tag-sciencetechnology","tag-technika","tag-technology","tag-websec"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@pl\/116587911155490314","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/posts\/434346","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/comments?post=434346"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/posts\/434346\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/media\/434347"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/media?parent=434346"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/categories?post=434346"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/pl\/wp-json\/wp\/v2\/tags?post=434346"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}