Reports

Programa: monero

8 reportes publicados, del más reciente al más antiguo.

MEDIA#3648638

Monero GUI: un deeplink monero:// con tx_amount=(all) activa el modo «enviar todo el saldo»

La interfaz gráfica de Monero procesaba los enlaces monero:// externos sin validar el importe, de modo que el valor interno "(all)" colaba una transferencia de todo el saldo desbloqueado hacia la dirección del atacante.

[LÓGICA DE NEGOCIO]monero
29 sep 2026
3 min
ALTA#3619409

Monero GUI en Windows: carpeta de P2Pool escribible por cualquier usuario permite ejecutar código ajeno

El instalador de Monero GUI para Windows daba control total a todos los usuarios sobre la carpeta p2pool. Un usuario local sin privilegios podía colocar su propio p2pool.exe y la cartera lo ejecutaba al iniciar la minería.

[CONFIGURACIÓN]monero
29 sep 2026
3 min
ALTA#3620006

Monero: el modo restringido de monero-wallet-rpc dejaba crear, abrir y cerrar carteras

Varios métodos de monero-wallet-rpc no comprobaban el modo --restricted-rpc, así que un cliente que debía ser de solo lectura podía crear, abrir y cerrar carteras, generar direcciones y llegar a funciones de pruebas y claves.

[AUTENTICACIÓN]monero
29 sep 2026
5 min
MEDIA#3515557

Monero: un solo firmante malicioso de un multisig puede provocar un doble pago con la excusa de «datos obsoletos»

En los monederos multifirma de Monero, el último firmante podía guardarse una transacción ya firmada, alegar el error de «stale data» y conseguir que el grupo firmase otra al mismo destino. Al emitir ambas, el pago salía dos veces.

[LÓGICA DE NEGOCIO]monero
29 sep 2026
3 min
MEDIA#3686283

Monero GUI: la firma offline en carteras de solo lectura se salta el bloqueo de IDs de pago largos

En monero-gui, el botón «Create» de la firma offline de transacciones no comprobaba el aviso de ID de pago largo que sí bloquea «Send», lo que permitía preparar transacciones con metadatos sin cifrar que pueden vincular pagos.

[LÓGICA DE NEGOCIO]monero
29 sep 2026
4 min
BAJA#3749681

Monero: la caché de sincronización en segundo plano conserva claves secretas adicionales de transacciones salientes

La función que limpia la caché de sincronización en segundo plano del monedero de Monero borraba m_tx_keys pero olvidaba m_additional_tx_keys, dejando claves secretas de transacciones salientes en una caché menos protegida.

[EXPOSICIÓN DE DATOS]monero
29 sep 2026
3 min
MEDIA#3819475

Monero GUI rellenaba el destinatario con direcciones OpenAlias aunque fallase la validación DNSSEC

Al resolver un alias OpenAlias con DNSSEC inválido, Monero GUI mostraba un aviso de posible suplantación pero escribía igualmente la dirección en el campo de destinatario, abriendo la puerta a desviar pagos.

[LÓGICA DE NEGOCIO]monero
29 sep 2026
5 min
ALTA#3621588

Robo del "cambio" en la firma en frío de Monero mediante un unsigned_txset falsificado

Un monedero caliente malicioso con la clave de vista podía reescribir la dirección de cambio de una transacción sin firmar en Monero, logrando que el firmante en frío firmara un output de cambio gastable por el atacante.

[LÓGICA DE NEGOCIO]monero
25 sep 2026
7 min