Reports

Resultados para “authorization”

11 resultado(s)

MEDIA#3642600

ssrf_filter reenviaba la cabecera Authorization al seguir redirecciones hacia otro host, filtrando credenciales

La gema Ruby ssrf_filter reconstruía cada petición redirigida con las opciones originales, incluida la cabecera Authorization, aunque la redirección llevase a otro host. Un servidor atacante podía quedarse con el token y reutilizarlo.

[EXPOSICIÓN DE DATOS]arkadiyt-projects
07 oct 2026
3 min
MEDIA#3702072

AWS Bedrock: sus API keys funcionaban en bedrock-mantle, fuera del Deny de IAM, de CloudTrail y de los logs

Las API keys de Bedrock también autenticaban en bedrock-mantle.{región}.api.aws, un segundo plano de inferencia que no cubrían el Deny de IAM, la detección en CloudTrail ni el registro de prompts que recomienda AWS.

[CONFIGURACIÓN]aws_vdp
07 oct 2026
7 min
MEDIA#3608558

SSRF ciego por POST en phpBB: el endpoint de notificaciones Web Push aceptaba cualquier URL

En phpBB 4.0.0-alpha1, cualquier usuario registrado podía registrar una URL arbitraria como destino de sus notificaciones Web Push y obligar al servidor a enviar peticiones POST a servicios internos o a metadatos de la nube.

[SSRF]phpbb
05 oct 2026
4 min
MEDIA#3839914

Essity: tres plugins Jet de Crocoblock permitían cambiar su configuración de WordPress sin iniciar sesión

Tres endpoints REST de plugins Crocoblock (JetElements, JetWooBuilder y JetWooProductGallery) en una web de Essity guardaban ajustes sin pedir autenticación: bastaba un POST para desactivar widgets o cambiar claves de API.

[AUTENTICACIÓN]essity
04 oct 2026
3 min
ALTA#3943339

XSS de un clic en Fizzy (Basecamp): paginación de Turbo y blobs HTML sin adjuntar para robar un token de escritura

Un atacante con cuenta propia conseguía ejecutar JavaScript en el origen de Fizzy cuando una víctima de otra cuenta abría una URL de tablero público, y con ello crear y exfiltrar un token de escritura de la víctima.

[XSS]basecamp
04 oct 2026
8 min
MEDIA#3734676

Taskcluster (Mozilla): los códigos de autorización OAuth2 se podían reutilizar y su caducidad no se comprobaba

El servidor web de Taskcluster no invalidaba los códigos de autorización OAuth2 tras canjearlos y miraba la columna de caducidad equivocada, así que un código filtrado servía para obtener credenciales del usuario una y otra vez.

[OAUTH Y SESIONES]mozilla
02 oct 2026
4 min
CRÍTICA#3782701

RCE sin autenticación en Taskcluster de Mozilla a través del argumento filter de GraphQL (sift $where)

Un argumento filter de GraphQL sin validar llegaba a la librería sift, que compilaba con new Function el operador $where. Una única petición POST anónima ejecutaba JavaScript en el servidor y exponía todos los secretos del entorno.

[RCE]mozilla
30 sep 2026
5 min
CRÍTICA#4020767

Essity: API sin autenticación de un chatbot interno de Teams permitía leer, escribir y borrar chats de empleados

Las rutas de datos de un chatbot corporativo con Azure OpenAI no pedían credenciales. Con un truco de doble Content-Type para saltar el WAF, se podía además escribir en conversaciones privadas ajenas.

[APIS]essity11 visitas
26 sep 2026
6 min
MEDIA#3770482

Nextcloud files_lock: un colaborador con permiso de escritura podía bloquear para siempre un fichero ajeno

Un bloqueo de tipo TYPE_TOKEN colocado por quien tenía el fichero compartido no caducaba, el dueño no podía quitarlo y sobrevivía a la revocación del recurso compartido y al borrado de la cuenta. Solo se arreglaba tocando la base de datos.

[LÓGICA DE NEGOCIO]nextcloud
26 sep 2026
4 min
MEDIA#3825141

wlc, el cliente de Weblate, enviaba el token de $WLC_KEY a la URL que fijase un fichero .weblate no confiable

wlc tomaba la URL de la API de un fichero .weblate del directorio actual o de cualquier directorio superior, y le mandaba el token de $WLC_KEY sin comprobar el origen. Un .weblate malicioso bastaba para robar el token.

[CONFIGURACIÓN]weblate
26 sep 2026
4 min
BAJA#3484601

IDOR en Nextcloud Circles: cualquier usuario podía consultar la membresía de cualquier círculo

El endpoint link de la app Circles de Nextcloud no comprobaba autorización, así que cualquier usuario autenticado podía leer la membresía de cualquier círculo y usuario conociendo sus IDs.

[IDOR / BOLA]nextcloud
25 sep 2026
4 min