Resultados para “autenticacion”
6 resultado(s)
CoinMate: el endpoint privado /api/bitcoinWithdrawalFees respondía sin autenticación
Un endpoint de la API de CoinMate documentado como operación de usuario devolvía las comisiones de retirada de bitcoin a cualquiera, sin comprobar la firma HMAC que exigen el resto de endpoints privados.
3 min
Inyección SQL sin autenticación en WordPress por confusión de rutas en el endpoint batch de la REST API
El endpoint batch de la REST API de WordPress (/wp-json/batch/v1) permitía una inyección SQL ciega sin autenticación encadenando una desincronización en el reparto de subpeticiones con la falta de validación de tipo en author__not_in.
4 min
SSRF sin autenticación en Rocket.Chat: la integración SMS de Voxtelesys burla checkUrlForSsrf con DNS rebinding
El webhook público de SMS de Voxtelesys en Rocket.Chat 7.13.2 validaba la URL de un adjunto una sola vez por DNS. Con DNS rebinding se esquivaba el filtro checkUrlForSsrf y se leían respuestas de hosts internos.
5 min
Inyección SQL sin autenticación en la API WDMProduct (Essity)
Un parámetro de búsqueda sin sanear en GET /api/WDMProduct permitía inyección SQL ciega y consultas apiladas contra un SQL Server, exponiendo lectura y escritura de datos de producción sin autenticarse.
4 min
XSS almacenado sin autenticación en la API de contacto de Essity (Umbraco) con salto de reCAPTCHA
La API pública de contacto de Essity aceptaba tickets sin autenticar con HTML y JavaScript en más de 12 campos, saltándose reCAPTCHA, CSRF y límite de peticiones. El código se ejecutaba en la sesión del operador del back-office de Umbraco.
4 min
curl (CVE-2026-13608): un servidor LDAP malicioso podía saltarse la autenticación SASL/Kerberos de libcurl
El backend OpenLDAP de libcurl daba por buena la conexión cuando SASL se quedaba sin mecanismos, lo que permitía a un servidor falso anular la autenticación mutua de Kerberos e inyectar resultados LDAP.
5 min