Reports

Resultados para “control-de-acceso”

6 resultado(s)

BAJA#3484601

IDOR en Nextcloud Circles: cualquier usuario podía consultar la membresía de cualquier círculo

El endpoint link de la app Circles de Nextcloud no comprobaba autorización, así que cualquier usuario autenticado podía leer la membresía de cualquier círculo y usuario conociendo sus IDs.

[IDOR / BOLA]nextcloud3 visitas0 me gusta0 veces compartido
25 sep 2026
4 min
ALTA#3876430

MariaDB: un usuario con solo USAGE cambia la contraseña de un administrador vía GRANT PROXY

Un fallo de control de acceso en MariaDB permite que una cuenta con solo USAGE ON *.* reescriba la contraseña de un administrador existente mediante la cláusula de autenticación de GRANT PROXY y herede sus privilegios de DBA.

[AUTENTICACIÓN]mariadb4 visitas0 me gusta0 veces compartido
25 sep 2026
3 min
ALTA#3930102

CORS mal configurado en admin.myndr.net: cualquier subdominio *.myndr.net podía leer el panel con credenciales

El panel de administración de Myndr aceptaba cualquier origen *.myndr.net (e incluso orígenes http://) con Access-Control-Allow-Credentials: true, lo que permitía leer respuestas autenticadas y nonces CSRF desde otro subdominio.

[CONFIGURACIÓN]myndr5 visitas0 me gusta0 veces compartido
25 sep 2026
3 min
BAJA#3533697

Nextcloud Collectives: un enlace público permitía crear páginas aunque la edición estuviera limitada a administradores

La API de creación de páginas de Nextcloud Collectives no aplicaba la restricción «Allow editing for = Admins only», así que quien entraba por un enlace público de edición podía crear páginas llamando al endpoint directamente.

[APIS]nextcloud5 visitas0 me gusta0 veces compartido
24 sep 2026
2 min
MEDIA#188719

HackerOne: la función de "skills" filtraba a otros hackers los títulos de reportes enviados como prueba

Una consulta mal escrita en /settings/skills devolvía a cada hacker los reportes que otros habían aportado como prueba de sus habilidades. HackerOne lo corrigió en horas y pagó 10.000 $.

[IDOR / BOLA]security7 visitas1 me gusta0 veces compartido
23 sep 2026
3 min
MEDIA#3301553

Nextcloud files_lock: bloquear y desbloquear ficheros de otros usuarios usando su ruta WebDAV absoluta

El plugin DAV de files_lock abría el fichero del usuario indicado en la URL sin compararlo con el usuario autenticado, y además devolvía el token de bloqueo a quien no estaba autorizado.

[IDOR / BOLA]nextcloud9 visitas1 me gusta0 veces compartido
23 sep 2026
5 min