Resultados para “tokens”
18 resultado(s)
Kiro IDE guardaba los tokens de acceso de sus usuarios en un fichero legible por cualquiera (0644)
Kiro IDE escribía el access token y el refresh token en ~/.aws/sso/cache/kiro-auth-token.json con permisos 0644, así que cualquier proceso o usuario local podía leerlos y suplantar a la víctima ante la API de CodeWhisperer/Q Developer.
4 min
Toma de control total de la Artifactory de R3: una join key por defecto vacía abría el acceso admin
Una clave de unión por defecto vacía en la JFrog Artifactory de R3 permitía forjar un JWT, registrarse como servicio de confianza y escalar a administrador sin autenticarse. CVE-2026-82329, CVSS 9.8, resuelto.
5 min
HackerOne Code enviaba a Datadog RUM tokens de restablecimiento de contraseña vigentes junto a la cuenta afectada
Al abrir un enlace de restablecimiento en app.pullrequest.com, Datadog RUM guardaba la URL completa con el token aún sin usar, y la misma sesión registraba el usuario de la cuenta. Faltaba beforeSend en la configuración.
6 min
Rails: allowed_uri? daba por buenas URLs javascript: partidas con caracteres de control codificados como entidades
El ayudante Rails::HTML::Sanitizer.allowed_uri? devolvía true para valores como java script:alert(1). El navegador los convierte en javascript: y los ejecuta al pulsar el enlace.
4 min
Essity: 29 paquetes de plugins premium de WordPress descargables sin autenticación desde la biblioteca de medios
Una web de Essity guardaba en su biblioteca de medios de WordPress 29 ZIP de plugins de pago (RevSlider, ACF Pro, Wordfence Premium…), listados por la API REST y descargables por cualquiera sin iniciar sesión.
4 min
DOM XSS en el nombre de fichero del importador de Fizzy (Basecamp) permite robar la cuenta con un solo clic
La vista previa del importador de cuentas de Fizzy pintaba el nombre del .zip con innerHTML. Un nombre de fichero preparado inyectaba un botón que, usando la sesión y el token CSRF de la víctima, cambiaba su email y permitía tomar la cuenta.
5 min
AWS Bedrock: sus API keys funcionaban en bedrock-mantle, fuera del Deny de IAM, de CloudTrail y de los logs
Las API keys de Bedrock también autenticaban en bedrock-mantle.{región}.api.aws, un segundo plano de inferencia que no cubrían el Deny de IAM, la detección en CloudTrail ni el registro de prompts que recomienda AWS.
7 min
XSS de un clic en Fizzy (Basecamp): paginación de Turbo y blobs HTML sin adjuntar para robar un token de escritura
Un atacante con cuenta propia conseguía ejecutar JavaScript en el origen de Fizzy cuando una víctima de otra cuenta abría una URL de tablero público, y con ello crear y exfiltrar un token de escritura de la víctima.
8 min
Burp MCP Server: una coma en el nombre de host convierte un clic de aprobación en varias reglas automáticas
La extensión MCP de Burp Suite guardaba el host aprobado sin validarlo. Un host con comas, aprobado con un clic, se dividía en varias entradas de la lista blanca y permitía peticiones a localhost o redes internas sin volver a preguntar.
4 min
Inyección SQL sin autenticación en WordPress por confusión de rutas en el endpoint batch de la REST API
El endpoint batch de la REST API de WordPress (/wp-json/batch/v1) permitía una inyección SQL ciega sin autenticación encadenando una desincronización en el reparto de subpeticiones con la falta de validación de tipo en author__not_in.
4 min
Taskcluster (Mozilla): los códigos de autorización OAuth2 se podían reutilizar y su caducidad no se comprobaba
El servidor web de Taskcluster no invalidaba los códigos de autorización OAuth2 tras canjearlos y miraba la columna de caducidad equivocada, así que un código filtrado servía para obtener credenciales del usuario una y otra vez.
4 min
SSRF en la app Notifications de Nextcloud por un proxyServer de push controlado por el usuario
Un usuario autenticado sin privilegios podía registrar un dispositivo push indicando un servidor proxy arbitrario. Al generarse una notificación, el backend hacía una petición POST hacia esa dirección, incluidos destinos internos como localhost.
2 min