Reports

Resultados para “http”

45 resultado(s)

ALTA#3930957

CORS mal configurado en el panel de administración de Myndr: cualquier subdominio podía leer respuestas autenticadas

El panel admin.myndr.net reflejaba cualquier origen *.myndr.net con credenciales permitidas, así que una página en cualquier subdominio podía leer respuestas autenticadas del panel, incluido el nonce anti-CSRF.

[CONFIGURACIÓN]myndr
30 sep 2026
2 min
MEDIA#3723248

Request smuggling en Node.js: un tabulador tras "Connection: close" mantiene viva la conexión

El parser llhttp de Node.js ignoraba "Connection: close" si el valor terminaba en un tabulador. La conexión seguía abierta y los bytes tras el cuerpo se interpretaban como una segunda petición HTTP.

[OTRAS INYECCIONES]nodejs
30 sep 2026
5 min
CRÍTICA#3782701

RCE sin autenticación en Taskcluster de Mozilla a través del argumento filter de GraphQL (sift $where)

Un argumento filter de GraphQL sin validar llegaba a la librería sift, que compilaba con new Function el operador $where. Una única petición POST anónima ejecutaba JavaScript en el servidor y exponía todos los secretos del entorno.

[RCE]mozilla
30 sep 2026
5 min
ALTA#3620006

Monero: el modo restringido de monero-wallet-rpc dejaba crear, abrir y cerrar carteras

Varios métodos de monero-wallet-rpc no comprobaban el modo --restricted-rpc, así que un cliente que debía ser de solo lectura podía crear, abrir y cerrar carteras, generar direcciones y llegar a funciones de pruebas y claves.

[AUTENTICACIÓN]monero
29 sep 2026
5 min
MEDIA#3515557

Monero: un solo firmante malicioso de un multisig puede provocar un doble pago con la excusa de «datos obsoletos»

En los monederos multifirma de Monero, el último firmante podía guardarse una transacción ya firmada, alegar el error de «stale data» y conseguir que el grupo firmase otra al mismo destino. Al emitir ambas, el pago salía dos veces.

[LÓGICA DE NEGOCIO]monero
29 sep 2026
3 min
MEDIA#3893632

Secure Custom Fields: fuga sin autenticación de títulos e IDs de entradas en borrador, privadas o pendientes

Los manejadores AJAX públicos de los campos post_object, relationship y page_link de Secure Custom Fields 6.9.2 consultaban entradas con post_status "any", y cualquier visitante anónimo podía listar y buscar contenido no publicado.

[IDOR / BOLA]wordpress
28 sep 2026
3 min
CRÍTICA#3778282

Inyección SQL sin autenticación en la API WDMProduct (Essity)

Un parámetro de búsqueda sin sanear en GET /api/WDMProduct permitía inyección SQL ciega y consultas apiladas contra un SQL Server, exponiendo lectura y escritura de datos de producción sin autenticarse.

[SQL INJECTION]essity19 visitas
28 sep 2026
4 min
CRÍTICA#3729501

XSS almacenado sin autenticación en la API de contacto de Essity (Umbraco) con salto de reCAPTCHA

La API pública de contacto de Essity aceptaba tickets sin autenticar con HTML y JavaScript en más de 12 campos, saltándose reCAPTCHA, CSRF y límite de peticiones. El código se ejecutaba en la sesión del operador del back-office de Umbraco.

[XSS]essity
28 sep 2026
4 min
CRÍTICA#3931771

WordPress: XSS almacenado de Autor a Administrador mediante el nombre de fichero de una miniatura en wp-admin

El endpoint REST finalize guardaba sin sanear el nombre de fichero de los tamaños de imagen, y get_media_item() lo pintaba sin escapar en wp-admin: un Autor podía ejecutar JavaScript en la sesión de un administrador.

[XSS]wordpress
28 sep 2026
7 min
CRÍTICA#3931777

Un autor de WordPress podía borrar cualquier fichero del servidor abusando del endpoint /finalize

Un fallo de path traversal en el endpoint de medios de Gutenberg/WordPress permitía a un usuario con rol Autor borrar archivos arbitrarios del disco, incluido wp-config.php, y quedarse con el control del sitio.

[APIS]wordpress
27 sep 2026
6 min
ALTA#3869124

Weblate: IDOR sin autenticación permitía modificar los datos de facturación asociados a un pago

La página de edición de pagos de Weblate no comprobaba ni la sesión ni los permisos: bastaba con conocer el UUID de un pago para cambiar el nombre y la dirección de facturación del cliente.

[IDOR / BOLA]weblate
27 sep 2026
2 min
BAJA#3916059

curl: use-after-free en el pool de conexiones compartido al recibir un HTTP/2 server push (CVE-2026-18924)

Si una aplicación comparte conexiones con CURLSH y acepta un server push de HTTP/2, libcurl libera una conexión que sigue enlazada en el pool compartido y después vuelve a leerla.

[CORRUPCIÓN DE MEMORIA]curl11 visitas
27 sep 2026
5 min
Página 1 de 4Siguientes →