Reports

Resultados para “go”

135 resultado(s)

MEDIA#3648681

Node.js (llhttp) aceptaba un CR suelto como fin de la línea de estado en respuestas HTTP, incluso en modo estricto

El parser de respuestas de llhttp, incluido en Node.js, daba por buena una línea de estado terminada en \r\r en lugar de \r\n. Las peticiones sí lo rechazaban, y esa asimetría abre la puerta a desincronizar conexiones detrás de un proxy.

[OTRAS INYECCIONES]nodejs
02 oct 2026
7 min
MEDIA#3734676

Taskcluster (Mozilla): los códigos de autorización OAuth2 se podían reutilizar y su caducidad no se comprobaba

El servidor web de Taskcluster no invalidaba los códigos de autorización OAuth2 tras canjearlos y miraba la columna de caducidad equivocada, así que un código filtrado servía para obtener credenciales del usuario una y otra vez.

[OAUTH Y SESIONES]mozilla
02 oct 2026
4 min
BAJA#3788984

curl (CVE-2026-11564): un handle reutilizado sigue confiando en el almacén de CA del sistema tras fijar una CA propia

En builds de libcurl con CA nativa, un easy handle que ya hizo una transferencia con la confianza por defecto mantenía activo el almacén del sistema aunque después se configurase una CA propia con CURLOPT_CAINFO.

[TLS Y CRIPTOGRAFÍA]curl
02 oct 2026
5 min
MEDIA#3766455

Yelp for Business: el email "bloqueado" en la app se podía reescribir vía API

El endpoint de perfil de Yelp for Business aceptaba un campo email sin pedir contraseña ni confirmación, pese a que la app mostraba ese campo con candado. Combinado con el reseteo de contraseña, permitía escalar un token de sesión a control total de la cuenta.

[AUTENTICACIÓN]yelp
01 oct 2026
4 min
MEDIA#3699522

Monero: las pruebas de reservas aceptaban la misma salida repetida y multiplicaban el saldo declarado

El verificador check_reserve_proof de la cartera de Monero no rechazaba entradas duplicadas, así que una sola salida repetida N veces hacía que una prueba de reservas válida declarase N veces el saldo real.

[LÓGICA DE NEGOCIO]monero
01 oct 2026
6 min
ALTA#3400140

Discourse: borradores gigantes en /drafts.json que saturaban el servidor de try.discourse.org

El endpoint POST /drafts.json de Discourse aceptaba y guardaba borradores de cientos de miles de caracteres, aunque respondiera 502. Con varios a la vez, un usuario autenticado llevaba las respuestas del servidor por encima de 32 segundos.

[DENEGACIÓN DE SERVICIO]discourse
01 oct 2026
2 min
ALTA#3781785

Inyección de HTML en la página de inicio de sesión ADFS de Essity mediante los parámetros infotext y signintext

Un script de tema del login federado (ADFS) de Essity insertaba con innerHTML los parámetros infotext y signintext de la URL, lo que permitía colocar avisos y enlaces falsos en una página de acceso legítima.

[OTRAS INYECCIONES]essity
01 oct 2026
2 min
BAJA#3581911

XSS almacenado en el editor Trix 2.1.16 de Basecamp: atributos serializados que se saltan DOMPurify

Trix 2.1.16 conservaba cualquier atributo data-trix- y, al serializar, aplicaba sin filtrar los atributos guardados en data-trix-serialized-attributes, lo que permitía colar manejadores como onerror en el HTML final.

[XSS]basecamp
01 oct 2026
4 min
ALTA#3473145

SSRF sin autenticación en Rocket.Chat: la integración SMS de Voxtelesys burla checkUrlForSsrf con DNS rebinding

El webhook público de SMS de Voxtelesys en Rocket.Chat 7.13.2 validaba la URL de un adjunto una sola vez por DNS. Con DNS rebinding se esquivaba el filtro checkUrlForSsrf y se leían respuestas de hosts internos.

[SSRF]rocket_chat
01 oct 2026
5 min
BAJA#3478646

Un repositorio oficial de AWS enlazaba a un usuario de GitHub abandonado que cualquiera podía registrar

Un repositorio de AWS en GitHub enlazaba a una cuenta cuyo nombre de usuario había quedado libre. El investigador lo registró y pasó a controlar el destino de ese enlace.

[CONFIGURACIÓN]aws_vdp
01 oct 2026
2 min
BAJA#3644182

XSS almacenado en el campo de servidores de nombres de los ajustes de cuenta de un servicio de Tucows

El campo de nameservers de los ajustes de cuenta guardaba HTML sin validar si se modificaba la petición PUT, y el código se ejecutaba al recargar la página. Solo afecta a la propia cuenta (self-XSS), por lo que la severidad es baja.

[XSS]tucows_vdp
30 sep 2026
3 min
MEDIA#3896671

MariaDB Connector/C: lectura fuera de límites en unpack_fields() con metadatos de columna truncados

Un servidor malicioso podía enviar al cliente un campo de metadatos de columna de menos de 12 bytes y provocar que unpack_fields() leyera memoria fuera del búfer, con fuga limitada de memoria o caída del proceso.

[CORRUPCIÓN DE MEMORIA]mariadb
30 sep 2026
4 min