Reports

Resultados para “wallet”

7 resultado(s)

MEDIA#3648638

Monero GUI: un deeplink monero:// con tx_amount=(all) activa el modo «enviar todo el saldo»

La interfaz gráfica de Monero procesaba los enlaces monero:// externos sin validar el importe, de modo que el valor interno "(all)" colaba una transferencia de todo el saldo desbloqueado hacia la dirección del atacante.

[LÓGICA DE NEGOCIO]monero2 visitas0 me gusta0 veces compartido
29 sep 2026
3 min
ALTA#3619409

Monero GUI en Windows: carpeta de P2Pool escribible por cualquier usuario permite ejecutar código ajeno

El instalador de Monero GUI para Windows daba control total a todos los usuarios sobre la carpeta p2pool. Un usuario local sin privilegios podía colocar su propio p2pool.exe y la cartera lo ejecutaba al iniciar la minería.

[CONFIGURACIÓN]monero2 visitas0 me gusta0 veces compartido
29 sep 2026
3 min
ALTA#3620006

Monero: el modo restringido de monero-wallet-rpc dejaba crear, abrir y cerrar carteras

Varios métodos de monero-wallet-rpc no comprobaban el modo --restricted-rpc, así que un cliente que debía ser de solo lectura podía crear, abrir y cerrar carteras, generar direcciones y llegar a funciones de pruebas y claves.

[AUTENTICACIÓN]monero2 visitas0 me gusta0 veces compartido
29 sep 2026
5 min
MEDIA#3686283

Monero GUI: la firma offline en carteras de solo lectura se salta el bloqueo de IDs de pago largos

En monero-gui, el botón «Create» de la firma offline de transacciones no comprobaba el aviso de ID de pago largo que sí bloquea «Send», lo que permitía preparar transacciones con metadatos sin cifrar que pueden vincular pagos.

[LÓGICA DE NEGOCIO]monero6 visitas0 me gusta0 veces compartido
29 sep 2026
4 min
BAJA#3749681

Monero: la caché de sincronización en segundo plano conserva claves secretas adicionales de transacciones salientes

La función que limpia la caché de sincronización en segundo plano del monedero de Monero borraba m_tx_keys pero olvidaba m_additional_tx_keys, dejando claves secretas de transacciones salientes en una caché menos protegida.

[OTROS]monero2 visitas0 me gusta0 veces compartido
29 sep 2026
3 min
MEDIA#3819475

Monero GUI rellenaba el destinatario con direcciones OpenAlias aunque fallase la validación DNSSEC

Al resolver un alias OpenAlias con DNSSEC inválido, Monero GUI mostraba un aviso de posible suplantación pero escribía igualmente la dirección en el campo de destinatario, abriendo la puerta a desviar pagos.

[LÓGICA DE NEGOCIO]monero3 visitas0 me gusta0 veces compartido
29 sep 2026
5 min
ALTA#3621588

Robo del "cambio" en la firma en frío de Monero mediante un unsigned_txset falsificado

Un monedero caliente malicioso con la clave de vista podía reescribir la dirección de cambio de una transacción sin firmar en Monero, logrando que el firmante en frío firmara un output de cambio gastable por el atacante.

[LÓGICA DE NEGOCIO]monero4 visitas0 me gusta0 veces compartido
25 sep 2026
7 min