[IDOR / BOLA]9[XSS]10[SSRF]8[SQL INJECTION]3[OAUTH Y SESIONES]4[RCE]11[APIS]5[LÓGICA DE NEGOCIO]11[AUTENTICACIÓN]13[CONFIGURACIÓN]9[CORRUPCIÓN DE MEMORIA]8[DENEGACIÓN DE SERVICIO]12[TLS Y CRIPTOGRAFÍA]8[PATH TRAVERSAL]5[OTRAS INYECCIONES]6[EXPOSICIÓN DE DATOS]3[OTROS]2
Programa: coinmate
2 reportes publicados, del más reciente al más antiguo.
BAJA#3670955
CoinMate: la firma HMAC de su API no incluía ni el endpoint ni el cuerpo de la petición
La API REST de CoinMate firmaba las peticiones solo con nonce, clientId y clave pública. Una firma válida no quedaba ligada a ninguna operación concreta y servía para otro endpoint con otros parámetros.
[TLS Y CRIPTOGRAFÍA]coinmate
07 oct 2026
4 min
4 min
MEDIA#3676308
CoinMate: el endpoint privado /api/bitcoinWithdrawalFees respondía sin autenticación
Un endpoint de la API de CoinMate documentado como operación de usuario devolvía las comisiones de retirada de bitcoin a cualquiera, sin comprobar la firma HMAC que exigen el resto de endpoints privados.
[AUTENTICACIÓN]coinmate
06 oct 2026
3 min
3 min