Reports

Resultados para “interfaz”

18 resultado(s)

BAJA#3599470

Nextcloud Collectives: un "emoji" de página con texto largo y saltos de línea bloqueaba la barra lateral

El endpoint que cambia el emoji de una página de Collectives aceptaba cualquier cadena. Un texto largo con saltos de línea deformaba la barra lateral y tapaba el acceso a las demás páginas.

[LÓGICA DE NEGOCIO]nextcloud
26 sep 2026
2 min
ALTA#3898281

Weblate: una búsqueda sin autenticar de 33 bytes consumía 52 s de CPU y frenaba a todos los usuarios

La gramática de búsqueda de Weblate sufría backtracking exponencial. Una consulta ?q= diminuta y sin autenticar consumía casi un minuto de CPU bajo un lock global, dejando inservible toda la instancia.

[DENEGACIÓN DE SERVICIO]weblate
26 sep 2026
4 min
ALTA#3897914

Lectura fuera de límites al parsear ficheros .frm en MariaDB permite ejecutar código

MariaDB no validaba el límite superior de un índice tomado de un fichero .frm manipulado. Un usuario con privilegio FILE podía forzar una lectura fuera de rango y acabar ejecutando código en el proceso del servidor.

[RCE]mariadb
25 sep 2026
4 min
BAJA#3533697

Nextcloud Collectives: un enlace público permitía crear páginas aunque la edición estuviera limitada a administradores

La API de creación de páginas de Nextcloud Collectives no aplicaba la restricción «Allow editing for = Admins only», así que quien entraba por un enlace público de edición podía crear páginas llamando al endpoint directamente.

[APIS]nextcloud11 visitas
24 sep 2026
2 min
MEDIA#188719

HackerOne: la función de "skills" filtraba a otros hackers los títulos de reportes enviados como prueba

Una consulta mal escrita en /settings/skills devolvía a cada hacker los reportes que otros habían aportado como prueba de sus habilidades. HackerOne lo corrigió en horas y pagó 10.000 $.

[IDOR / BOLA]security12 visitas
23 sep 2026
3 min
ALTA#1439026

Saltarse la privacidad de Twitter para relacionar teléfonos y correos con cuentas

El flujo de login del cliente Android devolvía el ID de una cuenta a partir de su teléfono o email aunque el usuario hubiera desactivado esa opción; es el fallo detrás de la filtración de millones de cuentas.

[LÓGICA DE NEGOCIO]x16 visitas
22 sep 2026
2 min
← AnterioresPágina 2 de 2