На все ответы добавляется Access-Control-Allow-Origin: * при разрешённом заголовке Authorization.
Влияние
Вредоносный сайт может инициировать запросы к API с Bearer-токеном из браузера жертвы (если токен доступен JS).
Рекомендация
Whitelist доверенных origin; не использовать * с credentials/Bearer из браузера.
Трудозатраты
S
Источник: аудит безопасности GeoShare, 2026-06-26, commit abbd199d89925483ac1801b401a4e75a2a1372e0. Важность в issue поднята на одну ступень относительно severity в отчёте.
## Важность
**средний**
## Место в коде
`bin/server.dart:15-19`
## Описание
На все ответы добавляется `Access-Control-Allow-Origin: *` при разрешённом заголовке `Authorization`.
## Влияние
Вредоносный сайт может инициировать запросы к API с Bearer-токеном из браузера жертвы (если токен доступен JS).
## Рекомендация
Whitelist доверенных origin; не использовать `*` с credentials/Bearer из браузера.
## Трудозатраты
S
---
**Источник:** аудит безопасности GeoShare, 2026-06-26, commit `abbd199d89925483ac1801b401a4e75a2a1372e0`.
**Важность в issue** поднята на одну ступень относительно severity в отчёте.
cucadmuh
changed title from [SEC-010][высокий] CORS Access-Control-Allow-Origin: * to [SEC-010][средний] CORS Access-Control-Allow-Origin: *2026-06-26 19:51:40 +03:00
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
Важность
средний
Место в коде
bin/server.dart:15-19Описание
На все ответы добавляется
Access-Control-Allow-Origin: *при разрешённом заголовкеAuthorization.Влияние
Вредоносный сайт может инициировать запросы к API с Bearer-токеном из браузера жертвы (если токен доступен JS).
Рекомендация
Whitelist доверенных origin; не использовать
*с credentials/Bearer из браузера.Трудозатраты
S
Источник: аудит безопасности GeoShare, 2026-06-26, commit
abbd199d89925483ac1801b401a4e75a2a1372e0.Важность в issue поднята на одну ступень относительно severity в отчёте.
[SEC-010][высокий] CORS Access-Control-Allow-Origin: *to [SEC-010][средний] CORS Access-Control-Allow-Origin: *