Resultados para “interfaz”
18 resultado(s)
Brave Shields mostraba los dominios con subdominios numéricos reordenados y podía confundir el origen real
El panel de Brave Shields en escritorio mostraba 1.1.1.1.attacker.com como attacker.com.1.1.1.1, lo que podía hacer creer al usuario que estaba en un sitio de Cloudflare y facilitar el phishing.
2 min
Yelp for Business: el email "bloqueado" en la app se podía reescribir vía API
El endpoint de perfil de Yelp for Business aceptaba un campo email sin pedir contraseña ni confirmación, pese a que la app mostraba ese campo con candado. Combinado con el reseteo de contraseña, permitía escalar un token de sesión a control total de la cuenta.
4 min
Discourse: borradores gigantes en /drafts.json que saturaban el servidor de try.discourse.org
El endpoint POST /drafts.json de Discourse aceptaba y guardaba borradores de cientos de miles de caracteres, aunque respondiera 502. Con varios a la vez, un usuario autenticado llevaba las respuestas del servidor por encima de 32 segundos.
2 min
Monero GUI: un deeplink monero:// con tx_amount=(all) activa el modo «enviar todo el saldo»
La interfaz gráfica de Monero procesaba los enlaces monero:// externos sin validar el importe, de modo que el valor interno "(all)" colaba una transferencia de todo el saldo desbloqueado hacia la dirección del atacante.
3 min
Monero GUI en Windows: carpeta de P2Pool escribible por cualquier usuario permite ejecutar código ajeno
El instalador de Monero GUI para Windows daba control total a todos los usuarios sobre la carpeta p2pool. Un usuario local sin privilegios podía colocar su propio p2pool.exe y la cartera lo ejecutaba al iniciar la minería.
3 min
Monero: el modo restringido de monero-wallet-rpc dejaba crear, abrir y cerrar carteras
Varios métodos de monero-wallet-rpc no comprobaban el modo --restricted-rpc, así que un cliente que debía ser de solo lectura podía crear, abrir y cerrar carteras, generar direcciones y llegar a funciones de pruebas y claves.
5 min
Monero GUI: la firma offline en carteras de solo lectura se salta el bloqueo de IDs de pago largos
En monero-gui, el botón «Create» de la firma offline de transacciones no comprobaba el aviso de ID de pago largo que sí bloquea «Send», lo que permitía preparar transacciones con metadatos sin cifrar que pueden vincular pagos.
4 min
Monero GUI rellenaba el destinatario con direcciones OpenAlias aunque fallase la validación DNSSEC
Al resolver un alias OpenAlias con DNSSEC inválido, Monero GUI mostraba un aviso de posible suplantación pero escribía igualmente la dirección en el campo de destinatario, abriendo la puerta a desviar pagos.
5 min
Inyección SQL sin autenticación en la API WDMProduct (Essity)
Un parámetro de búsqueda sin sanear en GET /api/WDMProduct permitía inyección SQL ciega y consultas apiladas contra un SQL Server, exponiendo lectura y escritura de datos de producción sin autenticarse.
4 min
Nextcloud Approval: quitar el parámetro etag permite aprobar un fichero modificado después de revisarlo
La app Approval solo comprobaba que el fichero no había cambiado desde la revisión si la petición incluía el etag. Omitiéndolo, se podía aprobar o rechazar una versión distinta a la revisada.
3 min
Nextcloud Team Folders: un administrador delegado "solo API" podía darse acceso a cualquier carpeta de equipo
El endpoint que añade grupos a una Team Folder no comprobaba si el administrador delegado podía gestionar esa carpeta concreta. Con IDs secuenciales, se podía asignar un grupo propio a todas las carpetas de la instancia.
4 min
Nextcloud files_lock: un colaborador con permiso de escritura podía bloquear para siempre un fichero ajeno
Un bloqueo de tipo TYPE_TOKEN colocado por quien tenía el fichero compartido no caducaba, el dueño no podía quitarlo y sobrevivía a la revocación del recurso compartido y al borrado de la cuenta. Solo se arreglaba tocando la base de datos.
4 min