[IDOR / BOLA]3[XSS]2[SSRF]1[SQL INJECTION]1[RCE]6[APIS]1[LÓGICA DE NEGOCIO]1[AUTENTICACIÓN]2[CONFIGURACIÓN]1[OTROS]7
IDOR / BOLA
BAJA#3484601
IDOR en Nextcloud Circles: cualquier usuario podía consultar la membresía de cualquier círculo
El endpoint link de la app Circles de Nextcloud no comprobaba autorización, así que cualquier usuario autenticado podía leer la membresía de cualquier círculo y usuario conociendo sus IDs.
[IDOR / BOLA]nextcloud3 visitas▲0 me gusta↗0 veces compartido
25 sep 2026
4 min
4 min
MEDIA#188719
HackerOne: la función de "skills" filtraba a otros hackers los títulos de reportes enviados como prueba
Una consulta mal escrita en /settings/skills devolvía a cada hacker los reportes que otros habían aportado como prueba de sus habilidades. HackerOne lo corrigió en horas y pagó 10.000 $.
[IDOR / BOLA]security7 visitas▲1 me gusta↗0 veces compartido
23 sep 2026
3 min
3 min
MEDIA#3301553
Nextcloud files_lock: bloquear y desbloquear ficheros de otros usuarios usando su ruta WebDAV absoluta
El plugin DAV de files_lock abría el fichero del usuario indicado en la URL sin compararlo con el usuario autenticado, y además devolvía el token de bloqueo a quien no estaba autorizado.
[IDOR / BOLA]nextcloud9 visitas▲1 me gusta↗0 veces compartido
23 sep 2026
5 min
5 min