Reports
# Bug bounty · reportes públicos, en castellano

Vulnerabilidades reales.
Explicadas sin adornos.

Resumimos y explicamos en castellano reportes divulgados públicamente por investigadores de seguridad: qué falló, cómo se reprodujo y cómo se corrigió.

Reportes63
Categorías11
Última actualización29 sep 2026
Al día en TelegramUn repaso de los reportes nuevos, mañana y tarde.Unirse →
Explorar por categoría

Más vistos

Ver todos →

Últimos reportes

Ver todos →
MEDIA#3686283

Monero GUI: la firma offline en carteras de solo lectura se salta el bloqueo de IDs de pago largos

En monero-gui, el botón «Create» de la firma offline de transacciones no comprobaba el aviso de ID de pago largo que sí bloquea «Send», lo que permitía preparar transacciones con metadatos sin cifrar que pueden vincular pagos.

[LÓGICA DE NEGOCIO]monero1 visita0 me gusta0 veces compartido
29 sep 2026
4 min
BAJA#3749681

Monero: la caché de sincronización en segundo plano conserva claves secretas adicionales de transacciones salientes

La función que limpia la caché de sincronización en segundo plano del monedero de Monero borraba m_tx_keys pero olvidaba m_additional_tx_keys, dejando claves secretas de transacciones salientes en una caché menos protegida.

[OTROS]monero1 visita0 me gusta0 veces compartido
29 sep 2026
3 min
MEDIA#3819475

Monero GUI rellenaba el destinatario con direcciones OpenAlias aunque fallase la validación DNSSEC

Al resolver un alias OpenAlias con DNSSEC inválido, Monero GUI mostraba un aviso de posible suplantación pero escribía igualmente la dirección en el campo de destinatario, abriendo la puerta a desviar pagos.

[LÓGICA DE NEGOCIO]monero1 visita0 me gusta0 veces compartido
29 sep 2026
5 min
MEDIA#3727743

Rails ActionText: una etiqueta <action-text-markdown> esquiva la validación de esquemas URI en to_markdown

En ActionText, un texto enriquecido con una etiqueta <action-text-markdown> escrita por el usuario salía tal cual en la exportación a Markdown, lo que permitía colar enlaces javascript: o data: que la validación de URI debía bloquear.

[XSS]rails5 visitas0 me gusta0 veces compartido
28 sep 2026
3 min
MEDIA#3689633

Discourse: un editor de etiquetas podía modificar etiquetas ocultas usando su ID en las rutas de sinónimos

Los endpoints de sinónimos y de ajustes de etiquetas de Discourse solo comprobaban permisos sobre la etiqueta visible, así que un editor sin acceso podía convertir etiquetas ocultas en sinónimos indicando su ID numérico.

[IDOR / BOLA]discourse6 visitas0 me gusta0 veces compartido
28 sep 2026
2 min
MEDIA#3893632

Secure Custom Fields: fuga sin autenticación de títulos e IDs de entradas en borrador, privadas o pendientes

Los manejadores AJAX públicos de los campos post_object, relationship y page_link de Secure Custom Fields 6.9.2 consultaban entradas con post_status "any", y cualquier visitante anónimo podía listar y buscar contenido no publicado.

[IDOR / BOLA]wordpress4 visitas0 me gusta0 veces compartido
28 sep 2026
3 min