2026-09-25 · ИТ и разработка

YApi с 27 тысячами звёзд уязвима к подмене пользователей

YApi с 27 тысячами звёзд уязвима к подмене пользователей

Разработчик Perruer обнаружил критическую уязвимость в платформе документации API и тестов YApi — без настройки passsalt токены проектов шифруются общеизвестным ключом, что позволяет участнику выдать себя за другого пользователя. Проект не обновлялся с 2022 года и сломался на новых версиях Node.js.

В статье описано, как исправить уязвимость без потери старых токенов, добавить изоляцию для мок-скриптов через isolated-vm и обновить расширение браузера под Manifest V3. Для разработчиков, использующих YApi, это означает необходимость срочно проверить конфигурацию passsalt и обновить платформу.

Источник: Хабр — всё

Новости этого рынка выходят у нас в телеграме первыми — @wikicompass.

Все новости