Resultados para “permisos”
18 resultado(s)
Inyección de comandos en install_packages() del SDK de AWS Bedrock AgentCore vía flags de pip
Una validación por lista negra incompleta en install_packages() del SDK de Bedrock AgentCore permitía inyectar flags de pip como --index-url o -r, logrando lectura de ficheros, SSRF y ejecución de comandos en el sandbox del Code Interpreter.
4 min
IDOR en Nextcloud Circles: cualquier usuario podía consultar la membresía de cualquier círculo
El endpoint link de la app Circles de Nextcloud no comprobaba autorización, así que cualquier usuario autenticado podía leer la membresía de cualquier círculo y usuario conociendo sus IDs.
4 min
Use-after-free en el índice BTREE de tablas MEMORY de MariaDB por un key_version que nunca se incrementa
heap_update() nunca marca como cambiada la key_version de las tablas MEMORY, así que los cursores HANDLER siguen usando punteros de árbol ya liberados. Un usuario autenticado puede provocar un use-after-free y leer memoria arbitraria del servidor.
5 min
Weblate: inyección de argumentos en Mercurial vía HgRepository.get_file() permite ejecutar comandos (fix incompleto de CVE-2022-23915)
Weblate pasaba el nombre de la plantilla de un componente a `hg cat` sin el separador `--`. Un editor de componentes con permisos de proyecto podía inyectar `--config` y ejecutar comandos como la cuenta de servicio de Weblate.
5 min
Nextcloud Collectives: un enlace público permitía crear páginas aunque la edición estuviera limitada a administradores
La API de creación de páginas de Nextcloud Collectives no aplicaba la restricción «Allow editing for = Admins only», así que quien entraba por un enlace público de edición podía crear páginas llamando al endpoint directamente.
2 min
Nextcloud files_lock: bloquear y desbloquear ficheros de otros usuarios usando su ruta WebDAV absoluta
El plugin DAV de files_lock abría el fichero del usuario indicado en la URL sin compararlo con el usuario autenticado, y además devolvía el token de bloqueo a quien no estaba autorizado.
5 min