Autentifikatsiyasiz profil ma’lumotlariga kirish
CriticalPublic API route autentifikatsiyalangan sessiya talab qilmasdan client profil yozuvlarini qaytardi.
Biznes ta’siri
Hujumchi accountga bog‘langan ma’lumotlarni ommaviy ravishda yuklab olib, zudlik bilan breach va compliance riskini keltirib chiqarishi mumkin edi.
Token scope boshqa servisga kirishga imkon berdi
HighPast imtiyozli application token o‘z trust boundary’sidan tashqaridagi qimmatroq endpoint’da qayta ishlatilishi mumkin edi.
Biznes ta’siri
Bu token sizib chiqishini kengroq data access muammosiga aylantirib, bitta zaiflikning blast radius’ini oshirdi.
Customer-facing surface’larda bazaviy header’lar yetishmasligi
MediumBa’zi public route’larda bazaviy hardening header’lari yo‘q edi va certificate hygiene bir xil emasdi.
Biznes ta’siri
Bu client-side abuse xavfini oshirdi va production security posture’ga ishonchni pasaytirdi.