Reports

Resultados para “tokens”

18 resultado(s)

MEDIA#3630605

Kiro IDE guardaba los tokens de acceso de sus usuarios en un fichero legible por cualquiera (0644)

Kiro IDE escribía el access token y el refresh token en ~/.aws/sso/cache/kiro-auth-token.json con permisos 0644, así que cualquier proceso o usuario local podía leerlos y suplantar a la víctima ante la API de CodeWhisperer/Q Developer.

[CONFIGURACIÓN]aws_vdp
09 oct 2026
4 min
CRÍTICA#3994056

Toma de control total de la Artifactory de R3: una join key por defecto vacía abría el acceso admin

Una clave de unión por defecto vacía en la JFrog Artifactory de R3 permitía forjar un JWT, registrarse como servicio de confianza y escalar a administrador sin autenticarse. CVE-2026-82329, CVSS 9.8, resuelto.

[AUTENTICACIÓN]r3
09 oct 2026
5 min
BAJA#4071670

HackerOne Code enviaba a Datadog RUM tokens de restablecimiento de contraseña vigentes junto a la cuenta afectada

Al abrir un enlace de restablecimiento en app.pullrequest.com, Datadog RUM guardaba la URL completa con el token aún sin usar, y la misma sesión registraba el usuario de la cuenta. Faltaba beforeSend en la configuración.

[EXPOSICIÓN DE DATOS]security
08 oct 2026
6 min
BAJA#3601655

Rails: allowed_uri? daba por buenas URLs javascript: partidas con caracteres de control codificados como entidades

El ayudante Rails::HTML::Sanitizer.allowed_uri? devolvía true para valores como java
script:alert(1). El navegador los convierte en javascript: y los ejecuta al pulsar el enlace.

[XSS]rails
08 oct 2026
4 min
MEDIA#3839889

Essity: 29 paquetes de plugins premium de WordPress descargables sin autenticación desde la biblioteca de medios

Una web de Essity guardaba en su biblioteca de medios de WordPress 29 ZIP de plugins de pago (RevSlider, ACF Pro, Wordfence Premium…), listados por la API REST y descargables por cualquiera sin iniciar sesión.

[EXPOSICIÓN DE DATOS]essity
08 oct 2026
4 min
ALTA#3608199

DOM XSS en el nombre de fichero del importador de Fizzy (Basecamp) permite robar la cuenta con un solo clic

La vista previa del importador de cuentas de Fizzy pintaba el nombre del .zip con innerHTML. Un nombre de fichero preparado inyectaba un botón que, usando la sesión y el token CSRF de la víctima, cambiaba su email y permitía tomar la cuenta.

[XSS]basecamp
08 oct 2026
5 min
MEDIA#3702072

AWS Bedrock: sus API keys funcionaban en bedrock-mantle, fuera del Deny de IAM, de CloudTrail y de los logs

Las API keys de Bedrock también autenticaban en bedrock-mantle.{región}.api.aws, un segundo plano de inferencia que no cubrían el Deny de IAM, la detección en CloudTrail ni el registro de prompts que recomienda AWS.

[CONFIGURACIÓN]aws_vdp
07 oct 2026
7 min
ALTA#3943339

XSS de un clic en Fizzy (Basecamp): paginación de Turbo y blobs HTML sin adjuntar para robar un token de escritura

Un atacante con cuenta propia conseguía ejecutar JavaScript en el origen de Fizzy cuando una víctima de otra cuenta abría una URL de tablero público, y con ello crear y exfiltrar un token de escritura de la víctima.

[XSS]basecamp
04 oct 2026
8 min
BAJA#3717354

Burp MCP Server: una coma en el nombre de host convierte un clic de aprobación en varias reglas automáticas

La extensión MCP de Burp Suite guardaba el host aprobado sin validarlo. Un host con comas, aprobado con un clic, se dividía en varias entradas de la lista blanca y permitía peticiones a localhost o redes internas sin volver a preguntar.

[SSRF]portswigger
03 oct 2026
4 min
CRÍTICA#3873072

Inyección SQL sin autenticación en WordPress por confusión de rutas en el endpoint batch de la REST API

El endpoint batch de la REST API de WordPress (/wp-json/batch/v1) permitía una inyección SQL ciega sin autenticación encadenando una desincronización en el reparto de subpeticiones con la falta de validación de tipo en author__not_in.

[SQL INJECTION]essity
03 oct 2026
4 min
MEDIA#3734676

Taskcluster (Mozilla): los códigos de autorización OAuth2 se podían reutilizar y su caducidad no se comprobaba

El servidor web de Taskcluster no invalidaba los códigos de autorización OAuth2 tras canjearlos y miraba la columna de caducidad equivocada, así que un código filtrado servía para obtener credenciales del usuario una y otra vez.

[OAUTH Y SESIONES]mozilla
02 oct 2026
4 min
MEDIA#3623149

SSRF en la app Notifications de Nextcloud por un proxyServer de push controlado por el usuario

Un usuario autenticado sin privilegios podía registrar un dispositivo push indicando un servidor proxy arbitrario. Al generarse una notificación, el backend hacía una petición POST hacia esa dirección, incluidos destinos internos como localhost.

[SSRF]nextcloud
01 oct 2026
2 min
Página 1 de 2Siguientes →