Programa: monero
8 reportes publicados, del más reciente al más antiguo.
Monero GUI: un deeplink monero:// con tx_amount=(all) activa el modo «enviar todo el saldo»
La interfaz gráfica de Monero procesaba los enlaces monero:// externos sin validar el importe, de modo que el valor interno "(all)" colaba una transferencia de todo el saldo desbloqueado hacia la dirección del atacante.
3 min
Monero GUI en Windows: carpeta de P2Pool escribible por cualquier usuario permite ejecutar código ajeno
El instalador de Monero GUI para Windows daba control total a todos los usuarios sobre la carpeta p2pool. Un usuario local sin privilegios podía colocar su propio p2pool.exe y la cartera lo ejecutaba al iniciar la minería.
3 min
Monero: el modo restringido de monero-wallet-rpc dejaba crear, abrir y cerrar carteras
Varios métodos de monero-wallet-rpc no comprobaban el modo --restricted-rpc, así que un cliente que debía ser de solo lectura podía crear, abrir y cerrar carteras, generar direcciones y llegar a funciones de pruebas y claves.
5 min
Monero: un solo firmante malicioso de un multisig puede provocar un doble pago con la excusa de «datos obsoletos»
En los monederos multifirma de Monero, el último firmante podía guardarse una transacción ya firmada, alegar el error de «stale data» y conseguir que el grupo firmase otra al mismo destino. Al emitir ambas, el pago salía dos veces.
3 min
Monero GUI: la firma offline en carteras de solo lectura se salta el bloqueo de IDs de pago largos
En monero-gui, el botón «Create» de la firma offline de transacciones no comprobaba el aviso de ID de pago largo que sí bloquea «Send», lo que permitía preparar transacciones con metadatos sin cifrar que pueden vincular pagos.
4 min
Monero: la caché de sincronización en segundo plano conserva claves secretas adicionales de transacciones salientes
La función que limpia la caché de sincronización en segundo plano del monedero de Monero borraba m_tx_keys pero olvidaba m_additional_tx_keys, dejando claves secretas de transacciones salientes en una caché menos protegida.
3 min
Monero GUI rellenaba el destinatario con direcciones OpenAlias aunque fallase la validación DNSSEC
Al resolver un alias OpenAlias con DNSSEC inválido, Monero GUI mostraba un aviso de posible suplantación pero escribía igualmente la dirección en el campo de destinatario, abriendo la puerta a desviar pagos.
5 min
Robo del "cambio" en la firma en frío de Monero mediante un unsigned_txset falsificado
Un monedero caliente malicioso con la clave de vista podía reescribir la dirección de cambio de una transacción sin firmar en Monero, logrando que el firmante en frío firmara un output de cambio gastable por el atacante.
7 min