Reports

Resultados para “email”

10 resultado(s)

MEDIA#3802451

Inyección de HTML en el correo del formulario de contacto de Essity permitía phishing desde su propia infraestructura

El campo firstName del formulario de contacto se insertaba sin escapar en el correo de confirmación, así que cualquiera podía meter enlaces con estilo propio en un email auténtico de la marca y mandarlo a la dirección que quisiera.

[OTRAS INYECCIONES]essity
06 oct 2026
4 min
MEDIA#2509022

XSS reflejado en el asistente de IA de help.shopify.com mediante un saludo en Markdown inyectado por CSRF

Un formulario de otra web podía fijar el saludo del asistente de IA de help.shopify.com. Ese saludo se mostraba como Markdown, y un enlace javascript: ejecutaba código en la sesión de la víctima.

[XSS]shopify
03 oct 2026
3 min
MEDIA#3779690

XSS almacenado en la exportación HTML de Rocket.Chat, inyectable sin cuenta desde el LiveChat

La exportación de salas a HTML de Rocket.Chat (y la descarga de datos personales) volcaba los mensajes sin escapar. Un visitante anónimo del LiveChat podía colar código que se ejecutaba al abrir el fichero exportado.

[XSS]rocket_chat
02 oct 2026
5 min
MEDIA#3766455

Yelp for Business: el email "bloqueado" en la app se podía reescribir vía API

El endpoint de perfil de Yelp for Business aceptaba un campo email sin pedir contraseña ni confirmación, pese a que la app mostraba ese campo con candado. Combinado con el reseteo de contraseña, permitía escalar un token de sesión a control total de la cuenta.

[AUTENTICACIÓN]yelp
01 oct 2026
4 min
CRÍTICA#3729501

XSS almacenado sin autenticación en la API de contacto de Essity (Umbraco) con salto de reCAPTCHA

La API pública de contacto de Essity aceptaba tickets sin autenticar con HTML y JavaScript en más de 12 campos, saltándose reCAPTCHA, CSRF y límite de peticiones. El código se ejecutaba en la sesión del operador del back-office de Umbraco.

[XSS]essity12 visitas
28 sep 2026
4 min
ALTA#1534465

Ticket Trick en un portal de soporte del programa de Rockstar Games: leer enlaces de acceso para entrar en cuentas ajenas

Un portal de soporte incluido en el programa de Rockstar Games no verificaba la propiedad del email al registrarse, así que un atacante podía leer como tickets los enlaces de acceso enviados a direcciones corporativas.

[AUTENTICACIÓN]rockstargames
27 sep 2026
2 min
MEDIA#3617729

Nextcloud Mail: el autocompletado de contactos se salta las restricciones de enumeración de usuarios

El autocompletado de contactos de Nextcloud Mail ignoraba la opción que limita la búsqueda de cuentas al propio grupo, y cualquier usuario autenticado podía listar ID, nombre y email de usuarios de otros grupos.

[APIS]nextcloud
26 sep 2026
2 min
BAJA#4000185

HackerOne Code enviaba a Segment tokens de restablecimiento de contraseña todavía válidos

Al abrir un enlace de restablecimiento de contraseña de HackerOne Code, Segment recibía automáticamente el token completo y sin usar, asociado al mismo identificador anónimo que ya estaba vinculado al email y al ID del usuario.

[AUTENTICACIÓN]security10 visitas
24 sep 2026
4 min
BAJA#3913012

Roundcube: inyección de cabeceras SMTP persistente a través del campo "organización" de la identidad

El campo organization de las identidades de Roundcube se guardaba sin quitar saltos de línea y se copiaba tal cual a la cabecera Organization, lo que permitía añadir cabeceras como Bcc o From a todos los correos enviados.

[OTRAS INYECCIONES]nextcloud11 visitas
23 sep 2026
3 min
ALTA#1439026

Saltarse la privacidad de Twitter para relacionar teléfonos y correos con cuentas

El flujo de login del cliente Android devolvía el ID de una cuenta a partir de su teléfono o email aunque el usuario hubiera desactivado esa opción; es el fallo detrás de la filtración de millones de cuentas.

[LÓGICA DE NEGOCIO]x16 visitas
22 sep 2026
2 min