Reports

Resultados para “login”

15 resultado(s)

BAJA#3625600

Burp Suite DAST: el login procesaba contraseñas de varios megas antes de validarlas

El endpoint /api-internal/login de una instancia de prueba de Burp Suite DAST cargaba y parseaba entera una contraseña de megas antes de rechazarla, gastando memoria y CPU con datos sin validar.

[DENEGACIÓN DE SERVICIO]portswigger
07 oct 2026
4 min
BAJA#3399016

Nextcloud Android: un enlace externo a FileDisplayActivity cierra la app por un usuario nulo

La actividad exportada FileDisplayActivity de la app Android de Nextcloud daba por hecho que había un usuario cargado. Un enlace o una app maliciosa podía abrirla y provocar un NullPointerException que cerraba la aplicación.

[DENEGACIÓN DE SERVICIO]nextcloud
06 oct 2026
3 min
ALTA#3678395

Path traversal en mbstream (mariadb-backup): un .xbstream malicioso escribe fuera del directorio de destino

La utilidad mbstream de mariadb-backup no rechazaba componentes «..» en las rutas de un archivo .xbstream, así que un archivo malicioso creaba ficheros fuera del destino; con la extracción como root, escalaba a ejecución de código vía /etc/cron.d.

[PATH TRAVERSAL]mariadb
03 oct 2026
9 min
CRÍTICA#3723458

Khan Academy: una expresión regular con puntos sin escapar permitía robar el token de sesión y tomar cuentas con un clic

Un fallo en la regex que valida el parámetro continue dejaba redirigir a un dominio .app del atacante, que recibía el token de transferencia de sesión de la víctima y lo reutilizaba para entrar en su cuenta.

[OAUTH Y SESIONES]khanacademy
02 oct 2026
4 min
MEDIA#3734676

Taskcluster (Mozilla): los códigos de autorización OAuth2 se podían reutilizar y su caducidad no se comprobaba

El servidor web de Taskcluster no invalidaba los códigos de autorización OAuth2 tras canjearlos y miraba la columna de caducidad equivocada, así que un código filtrado servía para obtener credenciales del usuario una y otra vez.

[OAUTH Y SESIONES]mozilla
02 oct 2026
4 min
MEDIA#3766455

Yelp for Business: el email "bloqueado" en la app se podía reescribir vía API

El endpoint de perfil de Yelp for Business aceptaba un campo email sin pedir contraseña ni confirmación, pese a que la app mostraba ese campo con candado. Combinado con el reseteo de contraseña, permitía escalar un token de sesión a control total de la cuenta.

[AUTENTICACIÓN]yelp
01 oct 2026
4 min
ALTA#3781785

Inyección de HTML en la página de inicio de sesión ADFS de Essity mediante los parámetros infotext y signintext

Un script de tema del login federado (ADFS) de Essity insertaba con innerHTML los parámetros infotext y signintext de la URL, lo que permitía colocar avisos y enlaces falsos en una página de acceso legítima.

[OTRAS INYECCIONES]essity
01 oct 2026
2 min
ALTA#3930957

CORS mal configurado en el panel de administración de Myndr: cualquier subdominio podía leer respuestas autenticadas

El panel admin.myndr.net reflejaba cualquier origen *.myndr.net con credenciales permitidas, así que una página en cualquier subdominio podía leer respuestas autenticadas del panel, incluido el nonce anti-CSRF.

[CONFIGURACIÓN]myndr
30 sep 2026
2 min
CRÍTICA#3782701

RCE sin autenticación en Taskcluster de Mozilla a través del argumento filter de GraphQL (sift $where)

Un argumento filter de GraphQL sin validar llegaba a la librería sift, que compilaba con new Function el operador $where. Una única petición POST anónima ejecutaba JavaScript en el servidor y exponía todos los secretos del entorno.

[RCE]mozilla
30 sep 2026
5 min
ALTA#3620006

Monero: el modo restringido de monero-wallet-rpc dejaba crear, abrir y cerrar carteras

Varios métodos de monero-wallet-rpc no comprobaban el modo --restricted-rpc, así que un cliente que debía ser de solo lectura podía crear, abrir y cerrar carteras, generar direcciones y llegar a funciones de pruebas y claves.

[AUTENTICACIÓN]monero
29 sep 2026
5 min
CRÍTICA#3931771

WordPress: XSS almacenado de Autor a Administrador mediante el nombre de fichero de una miniatura en wp-admin

El endpoint REST finalize guardaba sin sanear el nombre de fichero de los tamaños de imagen, y get_media_item() lo pintaba sin escapar en wp-admin: un Autor podía ejecutar JavaScript en la sesión de un administrador.

[XSS]wordpress
28 sep 2026
7 min
BAJA#3822248

curl (CVE-2026-13608): un servidor LDAP malicioso podía saltarse la autenticación SASL/Kerberos de libcurl

El backend OpenLDAP de libcurl daba por buena la conexión cuando SASL se quedaba sin mecanismos, lo que permitía a un servidor falso anular la autenticación mutua de Kerberos e inyectar resultados LDAP.

[AUTENTICACIÓN]curl
27 sep 2026
5 min
Página 1 de 2Siguientes →