Resultados para “github”
16 resultado(s)
Inyección de comandos en install_packages() del SDK de AWS Bedrock AgentCore vía flags de pip
Una validación por lista negra incompleta en install_packages() del SDK de Bedrock AgentCore permitía inyectar flags de pip como --index-url o -r, logrando lectura de ficheros, SSRF y ejecución de comandos en el sandbox del Code Interpreter.
4 min
IDOR en Nextcloud Circles: cualquier usuario podía consultar la membresía de cualquier círculo
El endpoint link de la app Circles de Nextcloud no comprobaba autorización, así que cualquier usuario autenticado podía leer la membresía de cualquier círculo y usuario conociendo sus IDs.
4 min
MariaDB: un usuario con solo USAGE cambia la contraseña de un administrador vía GRANT PROXY
Un fallo de control de acceso en MariaDB permite que una cuenta con solo USAGE ON *.* reescriba la contraseña de un administrador existente mediante la cláusula de autenticación de GRANT PROXY y herede sus privilegios de DBA.
3 min
Nextcloud Collectives: un enlace público permitía crear páginas aunque la edición estuviera limitada a administradores
La API de creación de páginas de Nextcloud Collectives no aplicaba la restricción «Allow editing for = Admins only», así que quien entraba por un enlace público de edición podía crear páginas llamando al endpoint directamente.
2 min