[IDOR / BOLA]9[XSS]7[SSRF]4[SQL INJECTION]2[OAUTH Y SESIONES]2[RCE]7[APIS]4[LÓGICA DE NEGOCIO]10[AUTENTICACIÓN]10[CONFIGURACIÓN]5[CORRUPCIÓN DE MEMORIA]8[DENEGACIÓN DE SERVICIO]4[TLS Y CRIPTOGRAFÍA]2[PATH TRAVERSAL]2[OTRAS INYECCIONES]3[EXPOSICIÓN DE DATOS]2[OTROS]1
Resultados para “dom”
15 resultado(s)
MEDIA#3770482
Nextcloud files_lock: un colaborador con permiso de escritura podía bloquear para siempre un fichero ajeno
Un bloqueo de tipo TYPE_TOKEN colocado por quien tenía el fichero compartido no caducaba, el dueño no podía quitarlo y sobrevivía a la revocación del recurso compartido y al borrado de la cuenta. Solo se arreglaba tocando la base de datos.
[LÓGICA DE NEGOCIO]nextcloud
26 sep 2026
4 min
4 min
ALTA#3930102
CORS mal configurado en admin.myndr.net: cualquier subdominio *.myndr.net podía leer el panel con credenciales
El panel de administración de Myndr aceptaba cualquier origen *.myndr.net (e incluso orígenes http://) con Access-Control-Allow-Credentials: true, lo que permitía leer respuestas autenticadas y nonces CSRF desde otro subdominio.
[CONFIGURACIÓN]myndr10 visitas
25 sep 2026
3 min
3 min
CRÍTICA#297478
Una inyección SQL escondida en la cabecera User-Agent de labs.data.gov
Un endpoint del panel de data.gov metía la cabecera User-Agent directamente en una consulta MySQL; se confirmó la inyección a ciegas midiendo cuánto tardaba el servidor en responder.
[SQL INJECTION]gsa_bbp47 visitas▲5 me gusta
22 sep 2026
2 min
2 min
← AnterioresPágina 2 de 2