Resultados para “go”
135 resultado(s)
Weblate: inyección de argumentos en ssh-keyscan desde /manage/ssh/ permitía leer ficheros del servidor
El campo host del formulario de claves SSH de Weblate se pasaba tal cual a ssh-keyscan. Con un valor como -f/etc/passwd, un administrador podía leer ficheros del servidor, incluidas claves privadas SSH y settings.py.
3 min
Burp Suite DAST: el login procesaba contraseñas de varios megas antes de validarlas
El endpoint /api-internal/login de una instancia de prueba de Burp Suite DAST cargaba y parseaba entera una contraseña de megas antes de rechazarla, gastando memoria y CPU con datos sin validar.
4 min
Monero: describe_transfer de wallet-rpc muestra un señuelo del anillo como entrada real antes de firmar en frío
El método describe_transfer de monero-wallet-rpc tomaba la entrada del anillo con el índice equivocado, así que la revisión previa a la firma en frío podía enseñar un señuelo en lugar de la salida que de verdad se gastaba.
7 min
Nextcloud Android: un enlace externo a FileDisplayActivity cierra la app por un usuario nulo
La actividad exportada FileDisplayActivity de la app Android de Nextcloud daba por hecho que había un usuario cargado. Un enlace o una app maliciosa podía abrirla y provocar un NullPointerException que cerraba la aplicación.
3 min
Inyección de HTML en el correo del formulario de contacto de Essity permitía phishing desde su propia infraestructura
El campo firstName del formulario de contacto se insertaba sin escapar en el correo de confirmación, así que cualquiera podía meter enlaces con estilo propio en un email auténtico de la marca y mandarlo a la dirección que quisiera.
4 min
Path traversal en ActiveStorage de Rails: una clave de blob manipulada permite escribir, leer y borrar ficheros
El DiskService de ActiveStorage construía rutas con la clave del blob sin validarla. Si una aplicación dejaba llegar datos del usuario al parámetro key: de attach(), se podía escribir, leer o borrar ficheros fuera del directorio de almacenamiento.
7 min
SSRF en la vista previa de enlaces de Rocket.Chat: un dominio que resuelve a una IP interna esquiva el filtro
La vista previa de enlaces de Rocket.Chat 7.11.0 solo bloqueaba IPs internas escritas tal cual en la URL; un dominio apuntando a una IP privada hacía que el servidor pidiera y mostrara contenido de la red interna.
2 min
Liberapay: un miembro del equipo enlazaba una cuenta de Twitter caducada que cualquiera podía registrar
El perfil de un miembro del equipo de Liberapay mostraba como "verificada" una cuenta de X/Twitter que ya no existía. Quien la registrase podía hacerse pasar por él ante los donantes.
2 min
Mozilla Add-ons: un homoglifo Unicode permite usar "Mozilla" como nombre visible pese a estar prohibido
El filtro de nombres reservados de addons.allizom.org bloqueaba "Mozilla", pero aceptaba la misma palabra con la "M" sustituida por una letra cheroqui idéntica a la vista, lo que permitía hacerse pasar por la cuenta oficial.
2 min
Agotamiento de memoria en el WebSocket de curl por los PONG automáticos (CVE-2026-11586)
La cola interna de respuestas PONG automáticas de curl crecía sin límite efectivo. Un servidor WebSocket malicioso podía forzar el consumo de memoria del cliente hasta provocar su caída por falta de memoria.
3 min
DuckDuckGo: un workflow con pull_request_target permitía ejecutar código y envenenar los scripts de todos sus navegadores
Un workflow de GitHub Actions de content-scope-scripts ejecutaba código de PR ajenas con acceso a secretos. Cualquiera podía robar una clave de API y acabar colando una versión maliciosa en los navegadores de DuckDuckGo.
3 min
AWS Bedrock AgentCore: el CLI creaba roles IAM de Gateway sin protección contra el "confused deputy" entre cuentas
El comando `agentcore gateway create` generaba roles IAM con una política de confianza sin `aws:SourceArn` ni `aws:SourceAccount`, de modo que AgentCore desde otra cuenta podía asumirlos y leer secretos, S3 o invocar Lambdas ajenas.
3 min