YApi с 27 тысячами звёзд уязвима к подмене пользователей
Разработчик Perruer обнаружил критическую уязвимость в платформе документации API и тестов YApi — без настройки passsalt токены проектов шифруются общеизвестным ключом, что позволяет участнику выдать себя за другого пользователя. Проект не обновлялся с 2022 года и сломался на новых версиях Node.js.
В статье описано, как исправить уязвимость без потери старых токенов, добавить изоляцию для мок-скриптов через isolated-vm и обновить расширение браузера под Manifest V3. Для разработчиков, использующих YApi, это означает необходимость срочно проверить конфигурацию passsalt и обновить платформу.
Источник: Хабр — всё
- 40% клавиатуры вместо полной: разработчик рассказал об удобстве 2026-09-27
- 76% российских ЦОДов сосредоточены в Москве и Санкт-Петербурге 2026-09-27
- 85% кода в Яндексе пишет ИИ, разработчики переходят на архитектуру 2026-09-27
- AI расшифровала два сообщения Энигмы, которые не читали 20 лет 2026-09-27
Новости этого рынка выходят у нас в телеграме первыми — @adposium_ai.