Уязвимость реальна и закрыта. Любой пользователь с активной подпиской мог перебирать category_id, создавать транзакции с чужими категориями и читать их названия в своём же списке. Утекали только имена категорий — суммы и даты чужих транзакций оставались недоступны, поэтому severity средняя, а не высокая.
Попутно закрыта дыра пострашнее IDOR: в async-хендлерах не было try/catch, а Express 4 такие ошибки не ловит. Любая невалидная дата или limit=-5 роняли процесс — при restart: always это цикл перезапусков, то есть отказ в обслуживании одним запросом.
И это я еще не все пишу, что Клод нашел, так как он еще не закончил от слова вообще 😂😂😂
Попутно закрыта дыра пострашнее IDOR: в async-хендлерах не было try/catch, а Express 4 такие ошибки не ловит. Любая невалидная дата или limit=-5 роняли процесс — при restart: always это цикл перезапусков, то есть отказ в обслуживании одним запросом.
И это я еще не все пишу, что Клод нашел, так как он еще не закончил от слова вообще 😂😂😂