| Версия | Поддержка |
|---|---|
| 1.4.x | да |
MDWF работает с API-ключами маркетплейсов, поэтому к уязвимостям относится серьёзно. Пожалуйста, НЕ открывайте публичный issue с деталями.
- GitHub Security Advisory (предпочтительно): вкладка Security → Report a vulnerability этого репозитория.
- Или лично мейнтейнеру (контакты профиля владельца репозитория).
Укажите: версию (из «О программе» / mdwf doctor), сценарий
воспроизведения, влияние. Ответ — в течение 72 часов; статус-апдейты —
по мере расследования.
- Утечка или логирование секретов (API-ключи Ozon/WB): секреты должны храниться ТОЛЬКО в OS keyring; появление ключа в SQLite/логах/файлах — уязвимость.
- Инъекции в шаблон имени файла / путь выгрузки, выход за папку загрузок.
- Локальное повреждение БД, приводящее к выполнению кода.
- Небезопасная обработка скачиваемых файлов (xlsx/zip) — архив-бомбы, XML-инъекции.
- Компрометация машины, на которой запущен MDWF (секреты читаются в память процесса в любом случае — это дизайн desktop-приложения).
- Ошибки самих API маркетплейсов.