Reports

Resultados para “autenticacion”

6 resultado(s)

MEDIA#3676308

CoinMate: el endpoint privado /api/bitcoinWithdrawalFees respondía sin autenticación

Un endpoint de la API de CoinMate documentado como operación de usuario devolvía las comisiones de retirada de bitcoin a cualquiera, sin comprobar la firma HMAC que exigen el resto de endpoints privados.

[AUTENTICACIÓN]coinmate
06 oct 2026
3 min
CRÍTICA#3873072

Inyección SQL sin autenticación en WordPress por confusión de rutas en el endpoint batch de la REST API

El endpoint batch de la REST API de WordPress (/wp-json/batch/v1) permitía una inyección SQL ciega sin autenticación encadenando una desincronización en el reparto de subpeticiones con la falta de validación de tipo en author__not_in.

[SQL INJECTION]essity
03 oct 2026
4 min
ALTA#3473145

SSRF sin autenticación en Rocket.Chat: la integración SMS de Voxtelesys burla checkUrlForSsrf con DNS rebinding

El webhook público de SMS de Voxtelesys en Rocket.Chat 7.13.2 validaba la URL de un adjunto una sola vez por DNS. Con DNS rebinding se esquivaba el filtro checkUrlForSsrf y se leían respuestas de hosts internos.

[SSRF]rocket_chat
01 oct 2026
5 min
CRÍTICA#3778282

Inyección SQL sin autenticación en la API WDMProduct (Essity)

Un parámetro de búsqueda sin sanear en GET /api/WDMProduct permitía inyección SQL ciega y consultas apiladas contra un SQL Server, exponiendo lectura y escritura de datos de producción sin autenticarse.

[SQL INJECTION]essity23 visitas
28 sep 2026
4 min
CRÍTICA#3729501

XSS almacenado sin autenticación en la API de contacto de Essity (Umbraco) con salto de reCAPTCHA

La API pública de contacto de Essity aceptaba tickets sin autenticar con HTML y JavaScript en más de 12 campos, saltándose reCAPTCHA, CSRF y límite de peticiones. El código se ejecutaba en la sesión del operador del back-office de Umbraco.

[XSS]essity12 visitas
28 sep 2026
4 min
BAJA#3822248

curl (CVE-2026-13608): un servidor LDAP malicioso podía saltarse la autenticación SASL/Kerberos de libcurl

El backend OpenLDAP de libcurl daba por buena la conexión cuando SASL se quedaba sin mecanismos, lo que permitía a un servidor falso anular la autenticación mutua de Kerberos e inyectar resultados LDAP.

[AUTENTICACIÓN]curl
27 sep 2026
5 min