Vulnerabilidades reales.
Explicadas sin adornos.
Resumimos y explicamos en castellano reportes divulgados públicamente por investigadores de seguridad: qué falló, cómo se reprodujo y cómo se corrigió.
Más vistos
Ver todos →Una inyección SQL escondida en la cabecera User-Agent de labs.data.gov
Un endpoint del panel de data.gov metía la cabecera User-Agent directamente en una consulta MySQL; se confirmó la inyección a ciegas midiendo cuánto tardaba el servidor en responder.
2 min
Nextcloud files_lock: bloquear y desbloquear ficheros de otros usuarios usando su ruta WebDAV absoluta
El plugin DAV de files_lock abría el fichero del usuario indicado en la URL sin compararlo con el usuario autenticado, y además devolvía el token de bloqueo a quien no estaba autorizado.
5 min
Inyección SQL sin autenticación en la API WDMProduct (Essity)
Un parámetro de búsqueda sin sanear en GET /api/WDMProduct permitía inyección SQL ciega y consultas apiladas contra un SQL Server, exponiendo lectura y escritura de datos de producción sin autenticarse.
4 min
Últimos reportes
Ver todos →Monero GUI: la firma offline en carteras de solo lectura se salta el bloqueo de IDs de pago largos
En monero-gui, el botón «Create» de la firma offline de transacciones no comprobaba el aviso de ID de pago largo que sí bloquea «Send», lo que permitía preparar transacciones con metadatos sin cifrar que pueden vincular pagos.
4 min
Monero: la caché de sincronización en segundo plano conserva claves secretas adicionales de transacciones salientes
La función que limpia la caché de sincronización en segundo plano del monedero de Monero borraba m_tx_keys pero olvidaba m_additional_tx_keys, dejando claves secretas de transacciones salientes en una caché menos protegida.
3 min
Monero GUI rellenaba el destinatario con direcciones OpenAlias aunque fallase la validación DNSSEC
Al resolver un alias OpenAlias con DNSSEC inválido, Monero GUI mostraba un aviso de posible suplantación pero escribía igualmente la dirección en el campo de destinatario, abriendo la puerta a desviar pagos.
5 min
Rails ActionText: una etiqueta <action-text-markdown> esquiva la validación de esquemas URI en to_markdown
En ActionText, un texto enriquecido con una etiqueta <action-text-markdown> escrita por el usuario salía tal cual en la exportación a Markdown, lo que permitía colar enlaces javascript: o data: que la validación de URI debía bloquear.
3 min
Discourse: un editor de etiquetas podía modificar etiquetas ocultas usando su ID en las rutas de sinónimos
Los endpoints de sinónimos y de ajustes de etiquetas de Discourse solo comprobaban permisos sobre la etiqueta visible, así que un editor sin acceso podía convertir etiquetas ocultas en sinónimos indicando su ID numérico.
2 min
Secure Custom Fields: fuga sin autenticación de títulos e IDs de entradas en borrador, privadas o pendientes
Los manejadores AJAX públicos de los campos post_object, relationship y page_link de Secure Custom Fields 6.9.2 consultaban entradas con post_status "any", y cualquier visitante anónimo podía listar y buscar contenido no publicado.
3 min