Reports

Resultados para “navegador”

25 resultado(s)

BAJA#3644182

XSS almacenado en el campo de servidores de nombres de los ajustes de cuenta de un servicio de Tucows

El campo de nameservers de los ajustes de cuenta guardaba HTML sin validar si se modificaba la petición PUT, y el código se ejecutaba al recargar la página. Solo afecta a la propia cuenta (self-XSS), por lo que la severidad es baja.

[XSS]tucows_vdp
30 sep 2026
3 min
ALTA#3930957

CORS mal configurado en el panel de administración de Myndr: cualquier subdominio podía leer respuestas autenticadas

El panel admin.myndr.net reflejaba cualquier origen *.myndr.net con credenciales permitidas, así que una página en cualquier subdominio podía leer respuestas autenticadas del panel, incluido el nonce anti-CSRF.

[CONFIGURACIÓN]myndr
30 sep 2026
2 min
CRÍTICA#3778282

Inyección SQL sin autenticación en la API WDMProduct (Essity)

Un parámetro de búsqueda sin sanear en GET /api/WDMProduct permitía inyección SQL ciega y consultas apiladas contra un SQL Server, exponiendo lectura y escritura de datos de producción sin autenticarse.

[SQL INJECTION]essity21 visitas
28 sep 2026
4 min
CRÍTICA#3729501

XSS almacenado sin autenticación en la API de contacto de Essity (Umbraco) con salto de reCAPTCHA

La API pública de contacto de Essity aceptaba tickets sin autenticar con HTML y JavaScript en más de 12 campos, saltándose reCAPTCHA, CSRF y límite de peticiones. El código se ejecutaba en la sesión del operador del back-office de Umbraco.

[XSS]essity11 visitas
28 sep 2026
4 min
CRÍTICA#3931771

WordPress: XSS almacenado de Autor a Administrador mediante el nombre de fichero de una miniatura en wp-admin

El endpoint REST finalize guardaba sin sanear el nombre de fichero de los tamaños de imagen, y get_media_item() lo pintaba sin escapar en wp-admin: un Autor podía ejecutar JavaScript en la sesión de un administrador.

[XSS]wordpress
28 sep 2026
7 min
CRÍTICA#3931777

Un autor de WordPress podía borrar cualquier fichero del servidor abusando del endpoint /finalize

Un fallo de path traversal en el endpoint de medios de Gutenberg/WordPress permitía a un usuario con rol Autor borrar archivos arbitrarios del disco, incluido wp-config.php, y quedarse con el control del sitio.

[APIS]wordpress
27 sep 2026
6 min
ALTA#3869124

Weblate: IDOR sin autenticación permitía modificar los datos de facturación asociados a un pago

La página de edición de pagos de Weblate no comprobaba ni la sesión ni los permisos: bastaba con conocer el UUID de un pago para cambiar el nombre y la dirección de facturación del cliente.

[IDOR / BOLA]weblate
27 sep 2026
2 min
MEDIA#3617729

Nextcloud Mail: el autocompletado de contactos se salta las restricciones de enumeración de usuarios

El autocompletado de contactos de Nextcloud Mail ignoraba la opción que limita la búsqueda de cuentas al propio grupo, y cualquier usuario autenticado podía listar ID, nombre y email de usuarios de otros grupos.

[APIS]nextcloud
26 sep 2026
2 min
MEDIA#3994016

Rails Action Text: el contenido de <code> y <pre> rompe su delimitador en to_markdown e inyecta Markdown arbitrario

En la rama main de Rails, un cuerpo de texto enriquecido con <code> o <pre> podía escapar de su delimitador en ActionText::Content#to_markdown y colar enlaces javascript: o HTML sin escapar en el Markdown generado.

[XSS]rails12 visitas
25 sep 2026
5 min
ALTA#3930102

CORS mal configurado en admin.myndr.net: cualquier subdominio *.myndr.net podía leer el panel con credenciales

El panel de administración de Myndr aceptaba cualquier origen *.myndr.net (e incluso orígenes http://) con Access-Control-Allow-Credentials: true, lo que permitía leer respuestas autenticadas y nonces CSRF desde otro subdominio.

[CONFIGURACIÓN]myndr10 visitas
25 sep 2026
3 min
BAJA#4000185

HackerOne Code enviaba a Segment tokens de restablecimiento de contraseña todavía válidos

Al abrir un enlace de restablecimiento de contraseña de HackerOne Code, Segment recibía automáticamente el token completo y sin usar, asociado al mismo identificador anónimo que ya estaba vinculado al email y al ID del usuario.

[AUTENTICACIÓN]security
24 sep 2026
4 min
CRÍTICA#470520

Ejecución remota en el cliente de Steam con solo mirar la info de un servidor

Un servidor de partidas malicioso respondía con un nombre de jugador larguísimo y desbordaba la pila del cliente de Steam; el ataque podía dispararse incluso desde una web con steam://.

[RCE]valve14 visitas
22 sep 2026
2 min