New API espone saldo e account root con due bug critici
New API mette a rischio sia l'integrità dei saldi sia l'accesso root: INCIBE ha pubblicato il 18 agosto due vulnerabilità critiche che colpiscono 1.0.0-rc.17 e versioni precedenti. Una è stata corretta con 1.0.0-rc.18; per le release anteriori a 1.0.0-rc.7 serve aggiornare.
Una falla manda in overflow il calcolo delle quote e trasforma un piccolo saldo positivo in un accredito artificiale in liquidazione. L'altra espone access_token nelle liste di utenti amministratori; un admin può riusare un bearer token reale e autenticarsi come root, con accesso agli endpoint riservati.
Per chi gestisce New API, il punto non è solo applicare una patch: una vulnerabilità tocca la correttezza contabile, l'altra la fiducia nell'autenticazione amministrativa. Restano coinvolte le installazioni nelle release indicate, e il rischio combina frode sui saldi e takeover privilegiato della piattaforma.