YApi с 27 тысячами звёзд уязвима к подмене пользователей
Разработчик Perruer обнаружил критическую уязвимость в платформе документации API и тестов YApi — без настройки passsalt токены проектов шифруются общеизвестным ключом, что позволяет участнику выдать себя за другого пользователя. Проект не обновлялся с 2022 года и сломался на новых версиях Node.js.
В статье описано, как исправить уязвимость без потери старых токенов, добавить изоляцию для мок-скриптов через isolated-vm и обновить расширение браузера под Manifest V3. Для разработчиков, использующих YApi, это означает необходимость срочно проверить конфигурацию passsalt и обновить платформу.
Источник: Хабр — всё
- 54% россиян используют ИИ при поиске работы и составлении резюме 2026-09-26
- Агент OpenAI опубликовал GitHub-ключ исследователя при попытке украсть чужой код 2026-09-26
- Агенты ИИ показывают результаты, но не решают все задачи 2026-09-26
- Anthropic выпустил Jev — модель для мгновенных типовых решений 2026-09-26
Новости этого рынка выходят у нас в телеграме первыми — @wikicompass.