Reports

Resultados para “http”

45 resultado(s)

ALTA#3887969

SSRF en el cliente wlc de Weblate por discrepancia entre analizadores de URL en normalize_request_url

wlc valida el origen de las URL con urlparse, pero requests las resuelve con urllib3. Una barra invertida antes de la @ hace que ambos vean hosts distintos, y un servidor malicioso puede redirigir las peticiones del cliente a cualquier host.

[SSRF]weblate
27 sep 2026
5 min
MEDIA#3969820

wcurl en Windows: una barra invertida literal en la URL escribe ficheros fuera del directorio elegido

get_url_filename() de wcurl neutralizaba las secuencias %2F y %5C, pero dejaba pasar la barra invertida literal. En Windows eso permitía crear un fichero fuera de la carpeta elegida por el usuario (CVE-2026-80256).

[PATH TRAVERSAL]curl
27 sep 2026
2 min
MEDIA#3599383

Nextcloud Deck: la API de configuración acepta preferencias de tableros ajenos sin comprobar permisos

El endpoint de configuración de Deck guardaba claves del tipo board:<id>:<clave> para cualquier ID de tablero, sin verificar que el usuario tuviera acceso a ese tablero.

[IDOR / BOLA]nextcloud
27 sep 2026
2 min
MEDIA#3610332

Nextcloud Approval: quitar el parámetro etag permite aprobar un fichero modificado después de revisarlo

La app Approval solo comprobaba que el fichero no había cambiado desde la revisión si la petición incluía el etag. Omitiéndolo, se podía aprobar o rechazar una versión distinta a la revisada.

[LÓGICA DE NEGOCIO]nextcloud
27 sep 2026
3 min
BAJA#3822248

curl (CVE-2026-13608): un servidor LDAP malicioso podía saltarse la autenticación SASL/Kerberos de libcurl

El backend OpenLDAP de libcurl daba por buena la conexión cuando SASL se quedaba sin mecanismos, lo que permitía a un servidor falso anular la autenticación mutua de Kerberos e inyectar resultados LDAP.

[AUTENTICACIÓN]curl
27 sep 2026
5 min
MEDIA#3972395

curl pierde el atributo Secure de una cookie si va precedido de un tabulador (CVE-2026-80255)

Desde curl 8.13.0, un Set-Cookie con tabulador antes de Secure hace que la cookie se guarde sin ese atributo, y curl la envía después en claro por HTTP al mismo host.

[OAUTH Y SESIONES]curl
27 sep 2026
4 min
MEDIA#3973090

curl con wolfSSL: la caché de CAs reinstala el almacén de confianza y anula el callback SSL_CTX (CVE-2026-82208)

Con el backend wolfSSL y la caché de CAs activa, curl volvía a instalar el almacén de certificados cacheado después de que CURLOPT_SSL_CTX_FUNCTION lo sustituyera, aceptando certificados que la aplicación quería rechazar.

[TLS Y CRIPTOGRAFÍA]curl
27 sep 2026
4 min
MEDIA#3674940

Nextcloud Team Folders: un administrador delegado "solo API" podía darse acceso a cualquier carpeta de equipo

El endpoint que añade grupos a una Team Folder no comprobaba si el administrador delegado podía gestionar esa carpeta concreta. Con IDs secuenciales, se podía asignar un grupo propio a todas las carpetas de la instancia.

[IDOR / BOLA]nextcloud
26 sep 2026
4 min
MEDIA#3506873

Nextcloud Photos: los álbumes inteligentes compartidos buscaban con las carpetas de origen del visitante, no del dueño

Al abrir un álbum inteligente ajeno, Photos filtraba los ficheros del propietario con la configuración photosSourceFolders del usuario que lo visitaba, lo que podía exponer ficheros de carpetas que el dueño no había elegido.

[IDOR / BOLA]nextcloud
26 sep 2026
5 min
BAJA#3969368

curl en macOS reutiliza conexiones TLS sin pasar por SecTrust al no comparar native_ca_store (CVE-2026-80231)

En macOS, curl podía reutilizar para una transferencia que esperaba verificación con SecTrust una conexión verificada solo con OpenSSL, porque el campo native_ca_store no se tenía en cuenta al decidir si dos conexiones son equivalentes.

[TLS Y CRIPTOGRAFÍA]curl
26 sep 2026
3 min
BAJA#3969300

curl con OpenSSL ignoraba --pinnedpubkey con --insecure si el servidor no enviaba certificado (CVE-2026-80230)

Con --insecure y un cifrado anónimo, curl compilado con OpenSSL se saltaba la comprobación del pin de clave pública y completaba la conexión, permitiendo un ataque MITM pese al pin.

[AUTENTICACIÓN]curl
26 sep 2026
3 min
CRÍTICA#4020767

Essity: API sin autenticación de un chatbot interno de Teams permitía leer, escribir y borrar chats de empleados

Las rutas de datos de un chatbot corporativo con Azure OpenAI no pedían credenciales. Con un truco de doble Content-Type para saltar el WAF, se podía además escribir en conversaciones privadas ajenas.

[APIS]essity11 visitas
26 sep 2026
6 min