Reports

Resultados para “go”

135 resultado(s)

MEDIA#3518571

Weblate: inyección de argumentos en ssh-keyscan desde /manage/ssh/ permitía leer ficheros del servidor

El campo host del formulario de claves SSH de Weblate se pasaba tal cual a ssh-keyscan. Con un valor como -f/etc/passwd, un administrador podía leer ficheros del servidor, incluidas claves privadas SSH y settings.py.

[OTRAS INYECCIONES]weblate
07 oct 2026
3 min
BAJA#3625600

Burp Suite DAST: el login procesaba contraseñas de varios megas antes de validarlas

El endpoint /api-internal/login de una instancia de prueba de Burp Suite DAST cargaba y parseaba entera una contraseña de megas antes de rechazarla, gastando memoria y CPU con datos sin validar.

[DENEGACIÓN DE SERVICIO]portswigger
07 oct 2026
4 min
MEDIA#3723315

Monero: describe_transfer de wallet-rpc muestra un señuelo del anillo como entrada real antes de firmar en frío

El método describe_transfer de monero-wallet-rpc tomaba la entrada del anillo con el índice equivocado, así que la revisión previa a la firma en frío podía enseñar un señuelo en lugar de la salida que de verdad se gastaba.

[APIS]monero
07 oct 2026
7 min
BAJA#3399016

Nextcloud Android: un enlace externo a FileDisplayActivity cierra la app por un usuario nulo

La actividad exportada FileDisplayActivity de la app Android de Nextcloud daba por hecho que había un usuario cargado. Un enlace o una app maliciosa podía abrirla y provocar un NullPointerException que cerraba la aplicación.

[DENEGACIÓN DE SERVICIO]nextcloud
06 oct 2026
3 min
MEDIA#3802451

Inyección de HTML en el correo del formulario de contacto de Essity permitía phishing desde su propia infraestructura

El campo firstName del formulario de contacto se insertaba sin escapar en el correo de confirmación, así que cualquiera podía meter enlaces con estilo propio en un email auténtico de la marca y mandarlo a la dirección que quisiera.

[OTRAS INYECCIONES]essity
06 oct 2026
4 min
MEDIA#3580511

Path traversal en ActiveStorage de Rails: una clave de blob manipulada permite escribir, leer y borrar ficheros

El DiskService de ActiveStorage construía rutas con la clave del blob sin validarla. Si una aplicación dejaba llegar datos del usuario al parámetro key: de attach(), se podía escribir, leer o borrar ficheros fuera del directorio de almacenamiento.

[PATH TRAVERSAL]rails
06 oct 2026
7 min
ALTA#3393664

SSRF en la vista previa de enlaces de Rocket.Chat: un dominio que resuelve a una IP interna esquiva el filtro

La vista previa de enlaces de Rocket.Chat 7.11.0 solo bloqueaba IPs internas escritas tal cual en la URL; un dominio apuntando a una IP privada hacía que el servidor pidiera y mostrara contenido de la red interna.

[SSRF]rocket_chat
06 oct 2026
2 min
BAJA#3721519

Liberapay: un miembro del equipo enlazaba una cuenta de Twitter caducada que cualquiera podía registrar

El perfil de un miembro del equipo de Liberapay mostraba como "verificada" una cuenta de X/Twitter que ya no existía. Quien la registrase podía hacerse pasar por él ante los donantes.

[CONFIGURACIÓN]liberapay
06 oct 2026
2 min
BAJA#3279441

Mozilla Add-ons: un homoglifo Unicode permite usar "Mozilla" como nombre visible pese a estar prohibido

El filtro de nombres reservados de addons.allizom.org bloqueaba "Mozilla", pero aceptaba la misma palabra con la "M" sustituida por una letra cheroqui idéntica a la vista, lo que permitía hacerse pasar por la cuenta oficial.

[LÓGICA DE NEGOCIO]mozilla
06 oct 2026
2 min
BAJA#3788931

Agotamiento de memoria en el WebSocket de curl por los PONG automáticos (CVE-2026-11586)

La cola interna de respuestas PONG automáticas de curl crecía sin límite efectivo. Un servidor WebSocket malicioso podía forzar el consumo de memoria del cliente hasta provocar su caída por falta de memoria.

[DENEGACIÓN DE SERVICIO]curl
05 oct 2026
3 min
CRÍTICA#3619287

DuckDuckGo: un workflow con pull_request_target permitía ejecutar código y envenenar los scripts de todos sus navegadores

Un workflow de GitHub Actions de content-scope-scripts ejecutaba código de PR ajenas con acceso a secretos. Cualquiera podía robar una clave de API y acabar colando una versión maliciosa en los navegadores de DuckDuckGo.

[RCE]duckduckgo
05 oct 2026
3 min
MEDIA#3632577

AWS Bedrock AgentCore: el CLI creaba roles IAM de Gateway sin protección contra el "confused deputy" entre cuentas

El comando `agentcore gateway create` generaba roles IAM con una política de confianza sin `aws:SourceArn` ni `aws:SourceAccount`, de modo que AgentCore desde otra cuenta podía asumirlos y leer secretos, S3 o invocar Lambdas ajenas.

[CONFIGURACIÓN]aws_vdp
05 oct 2026
3 min