Исследователи обнаружили критическую уязвимость в API платформы OpenClaw, используемой для бронирования услуг в австралийских фитнес-центрах. Система не проводит проверку прав доступа при выполнении команд на отмену чужих записей. Это позволяет злоумышленникам манипулировать очередями, удаляя бронирования других пользователей и автоматически продвигая себя на более высокие позиции в списке ожидания.

Проблема заключается в отсутствии авторизации на уровне API-эндпоинтов, отвечающих за управление резервированием. В ходе тестирования удалось подтвердить, что запрос на отмену записи, отправленный от имени стороннего пользователя, успешно обрабатывается сервером без проверки токена или прав владельца брони. Это создает риск массового саботажа и недобросовестной конкуренции за слоты в популярных заведениях.

Данный кейс подчеркивает важность строгого контроля доступа при проектировании API для сервисов, работающих с пользовательскими данными и очередями. Даже при наличии базовых функций безопасности, отсутствие проверки прав на конкретные операции делает систему уязвимой для простых манипуляций, которые могут быть автоматизированы с помощью скриптов или ИИ-агентов.

Ключевые факты

  • Уязвимость позволяет отменять чужие записи в системе бронирования без авторизации.
  • Тестирование показало возможность изменения позиции пользователя в очереди ожидания с 4-й на 3-ю.
  • Проблема выявлена в API платформы OpenClaw, обслуживающей фитнес-индустрию.
  • Отсутствие проверки прав доступа на уровне API является основной причиной инцидента.