Reports

Resultados para “rpc”

4 resultado(s)

ALTA#3620006

Monero: el modo restringido de monero-wallet-rpc dejaba crear, abrir y cerrar carteras

Varios métodos de monero-wallet-rpc no comprobaban el modo --restricted-rpc, así que un cliente que debía ser de solo lectura podía crear, abrir y cerrar carteras, generar direcciones y llegar a funciones de pruebas y claves.

[AUTENTICACIÓN]monero2 visitas0 me gusta0 veces compartido
29 sep 2026
5 min
MEDIA#3515557

Monero: un solo firmante malicioso de un multisig puede provocar un doble pago con la excusa de «datos obsoletos»

En los monederos multifirma de Monero, el último firmante podía guardarse una transacción ya firmada, alegar el error de «stale data» y conseguir que el grupo firmase otra al mismo destino. Al emitir ambas, el pago salía dos veces.

[LÓGICA DE NEGOCIO]monero2 visitas0 me gusta0 veces compartido
29 sep 2026
3 min
CRÍTICA#3931771

WordPress: XSS almacenado de Autor a Administrador mediante el nombre de fichero de una miniatura en wp-admin

El endpoint REST finalize guardaba sin sanear el nombre de fichero de los tamaños de imagen, y get_media_item() lo pintaba sin escapar en wp-admin: un Autor podía ejecutar JavaScript en la sesión de un administrador.

[XSS]wordpress5 visitas0 me gusta0 veces compartido
28 sep 2026
7 min
ALTA#3621588

Robo del "cambio" en la firma en frío de Monero mediante un unsigned_txset falsificado

Un monedero caliente malicioso con la clave de vista podía reescribir la dirección de cambio de una transacción sin firmar en Monero, logrando que el firmante en frío firmara un output de cambio gastable por el atacante.

[LÓGICA DE NEGOCIO]monero4 visitas0 me gusta0 veces compartido
25 sep 2026
7 min