[IDOR / BOLA]3[XSS]2[SSRF]1[SQL INJECTION]1[OAUTH Y SESIONES]1[RCE]6[APIS]3[LÓGICA DE NEGOCIO]4[AUTENTICACIÓN]5[CONFIGURACIÓN]2[OTROS]10
Resultados para “llm”
2 resultado(s)
CRÍTICA#4020767
Essity: API sin autenticación de un chatbot interno de Teams permitía leer, escribir y borrar chats de empleados
Las rutas de datos de un chatbot corporativo con Azure OpenAI no pedían credenciales. Con un truco de doble Content-Type para saltar el WAF, se podía además escribir en conversaciones privadas ajenas.
[APIS]essity1 visita▲0 me gusta↗0 veces compartido
26 sep 2026
6 min
6 min
ALTA#3633123
Inyección de comandos en install_packages() del SDK de AWS Bedrock AgentCore vía flags de pip
Una validación por lista negra incompleta en install_packages() del SDK de Bedrock AgentCore permitía inyectar flags de pip como --index-url o -r, logrando lectura de ficheros, SSRF y ejecución de comandos en el sandbox del Code Interpreter.
[RCE]aws_vdp8 visitas▲0 me gusta↗0 veces compartido
25 sep 2026
4 min
4 min