Reports

Resultados para “interfaz”

18 resultado(s)

BAJA#3665151

Brave Shields mostraba los dominios con subdominios numéricos reordenados y podía confundir el origen real

El panel de Brave Shields en escritorio mostraba 1.1.1.1.attacker.com como attacker.com.1.1.1.1, lo que podía hacer creer al usuario que estaba en un sitio de Cloudflare y facilitar el phishing.

[OTROS]brave
09 oct 2026
2 min
MEDIA#3766455

Yelp for Business: el email "bloqueado" en la app se podía reescribir vía API

El endpoint de perfil de Yelp for Business aceptaba un campo email sin pedir contraseña ni confirmación, pese a que la app mostraba ese campo con candado. Combinado con el reseteo de contraseña, permitía escalar un token de sesión a control total de la cuenta.

[AUTENTICACIÓN]yelp
01 oct 2026
4 min
ALTA#3400140

Discourse: borradores gigantes en /drafts.json que saturaban el servidor de try.discourse.org

El endpoint POST /drafts.json de Discourse aceptaba y guardaba borradores de cientos de miles de caracteres, aunque respondiera 502. Con varios a la vez, un usuario autenticado llevaba las respuestas del servidor por encima de 32 segundos.

[DENEGACIÓN DE SERVICIO]discourse
01 oct 2026
2 min
MEDIA#3648638

Monero GUI: un deeplink monero:// con tx_amount=(all) activa el modo «enviar todo el saldo»

La interfaz gráfica de Monero procesaba los enlaces monero:// externos sin validar el importe, de modo que el valor interno "(all)" colaba una transferencia de todo el saldo desbloqueado hacia la dirección del atacante.

[LÓGICA DE NEGOCIO]monero
29 sep 2026
3 min
ALTA#3619409

Monero GUI en Windows: carpeta de P2Pool escribible por cualquier usuario permite ejecutar código ajeno

El instalador de Monero GUI para Windows daba control total a todos los usuarios sobre la carpeta p2pool. Un usuario local sin privilegios podía colocar su propio p2pool.exe y la cartera lo ejecutaba al iniciar la minería.

[CONFIGURACIÓN]monero
29 sep 2026
3 min
ALTA#3620006

Monero: el modo restringido de monero-wallet-rpc dejaba crear, abrir y cerrar carteras

Varios métodos de monero-wallet-rpc no comprobaban el modo --restricted-rpc, así que un cliente que debía ser de solo lectura podía crear, abrir y cerrar carteras, generar direcciones y llegar a funciones de pruebas y claves.

[AUTENTICACIÓN]monero
29 sep 2026
5 min
MEDIA#3686283

Monero GUI: la firma offline en carteras de solo lectura se salta el bloqueo de IDs de pago largos

En monero-gui, el botón «Create» de la firma offline de transacciones no comprobaba el aviso de ID de pago largo que sí bloquea «Send», lo que permitía preparar transacciones con metadatos sin cifrar que pueden vincular pagos.

[LÓGICA DE NEGOCIO]monero10 visitas
29 sep 2026
4 min
MEDIA#3819475

Monero GUI rellenaba el destinatario con direcciones OpenAlias aunque fallase la validación DNSSEC

Al resolver un alias OpenAlias con DNSSEC inválido, Monero GUI mostraba un aviso de posible suplantación pero escribía igualmente la dirección en el campo de destinatario, abriendo la puerta a desviar pagos.

[LÓGICA DE NEGOCIO]monero
29 sep 2026
5 min
CRÍTICA#3778282

Inyección SQL sin autenticación en la API WDMProduct (Essity)

Un parámetro de búsqueda sin sanear en GET /api/WDMProduct permitía inyección SQL ciega y consultas apiladas contra un SQL Server, exponiendo lectura y escritura de datos de producción sin autenticarse.

[SQL INJECTION]essity24 visitas
28 sep 2026
4 min
MEDIA#3610332

Nextcloud Approval: quitar el parámetro etag permite aprobar un fichero modificado después de revisarlo

La app Approval solo comprobaba que el fichero no había cambiado desde la revisión si la petición incluía el etag. Omitiéndolo, se podía aprobar o rechazar una versión distinta a la revisada.

[LÓGICA DE NEGOCIO]nextcloud
27 sep 2026
3 min
MEDIA#3674940

Nextcloud Team Folders: un administrador delegado "solo API" podía darse acceso a cualquier carpeta de equipo

El endpoint que añade grupos a una Team Folder no comprobaba si el administrador delegado podía gestionar esa carpeta concreta. Con IDs secuenciales, se podía asignar un grupo propio a todas las carpetas de la instancia.

[IDOR / BOLA]nextcloud
26 sep 2026
4 min
MEDIA#3770482

Nextcloud files_lock: un colaborador con permiso de escritura podía bloquear para siempre un fichero ajeno

Un bloqueo de tipo TYPE_TOKEN colocado por quien tenía el fichero compartido no caducaba, el dueño no podía quitarlo y sobrevivía a la revocación del recurso compartido y al borrado de la cuenta. Solo se arreglaba tocando la base de datos.

[LÓGICA DE NEGOCIO]nextcloud
26 sep 2026
4 min
Página 1 de 2Siguientes →