Categoría
Seguridad
Investigación de vulnerabilidades, análisis de CVE y guías prácticas sobre seguridad de aplicaciones móviles y web.
Del SDK de Android a Signal: encadenando path traversal, confusión de mimetype, omisión de comprobación de seguridad y fuerza bruta de descriptores de archivo para acceso arbitrario a archivos
Este análisis técnico revela cómo cadenas de ataque sofisticadas, combinando path traversal, manipulación de enlaces simbólicos y peculiaridades del SDK de Android, pueden vulnerar las defensas de Signal Android para extraer archivos internos sensibles, pese a que su legendario cifrado permanece intacto. Aunque Signal corrigió estas vulnerabilidades en cuestión de días, los descubrimientos ofrecen lecciones cruciales sobre cómo errores aparentemente menores pueden encadenarse en exploits potentes, y por qué incluso la mejor arquitectura de seguridad necesita múltiples capas de defensa
11 de agosto de 2025
Automatización de la investigación de seguridad: el motor de IA explota una XXE en Report Portal (CVE-2021-29620)
Este artículo presenta un análisis práctico y detallado, junto con una prueba de concepto, de la ...
7 de agosto de 2025
Automatización de la investigación de seguridad: un motor de IA explota un XSS almacenado en Zulip (CVE-2025-52559)
Este artículo presenta un análisis detallado y práctico, junto con una prueba de concepto, de la ...
28 de julio de 2025
Desofuscación de Android con DalvikFLIRT y LLM
Esta investigación presenta un enfoque dual pionero que combina la coincidencia basada en firmas ...
16 de abril de 2025
Más en Seguridad
Vulnerabilidad de RCE como root previa a la autenticación en CyberPanel: análisis en profundidad del exploit
Un análisis técnico de una vulnerabilidad en CyberPanel, una RCE como root previa a la autenticación, con las rutas de explotación confirmadas, los componentes investigados y los hallazgos de la metodología de investigación.
30 de octubre de 2024
Cómo defenderse de los ataques a GraphQL: un análisis a fondo de las vulnerabilidades más comunes
Este artículo analiza en profundidad las vulnerabilidades más comunes de GraphQL, por qué se producen y cómo pueden mitigarse.
21 de octubre de 2024
Evaluación de la exposición a gran escala de las vulnerabilidades de CUPS: CVE encadenadas que conducen a la ejecución remota de código
Este artículo evalúa la exposición a gran escala de los sistemas a varias CVE que afectan al servicio de impresión CUPS y que pueden encadenarse para lograr la ejecución remota de código (RCE) sin autenticación. Ofrecemos una visión general de cómo funcionan en conjunto estas vulnerabilidades, entre ellas CVE-2024-47176, y recorremos el flujo del exploit. Además, analizamos cuántos sistemas son potencialmente vulnerables y destacamos un comportamiento singular observado durante las pruebas.
16 de octubre de 2024
Análisis en profundidad: vulnerabilidad de XSS almacenado en el plugin LiteSpeed Cache para WordPress (CVE-2024-47374)
Un análisis detallado de la vulnerabilidad CVE-2024-47374 que afecta al plugin LiteSpeed Cache para WordPress, su impacto y un desglose técnico de nuestro método de detección.
10 de octubre de 2024
CVE-2022-21445: ejecución remota de código (RCE) por deserialización en Oracle ADF
Cómo CVE-2022-21445, un fallo de deserialización de Oracle ADF explotado activamente, da a atacantes no autenticados ejecución remota de código, y cómo detectarlo con OXO.
25 de septiembre de 2024
Desentrañando la vulnerabilidad de VigorConnect: un viaje de descubrimiento y corrección
El artículo revela una vulnerabilidad de lectura arbitraria de archivos en VigorConnect que permite a los atacantes acceder a archivos sensibles. El problema se origina en una validación de entradas incorrecta en los métodos de gestión de archivos.
12 de septiembre de 2024
Cómo eludir un 403 Forbidden: cabeceras, métodos, rutas
Eluda las respuestas 403 Forbidden modificando cabeceras de host y de proxy, métodos HTTP, parámetros y rutas de URL, o consultando la Wayback Machine en busca de archivos antiguos.
5 de agosto de 2024
Investigación de la inyección SQL en Dolibarr (CVE-2024-5315)
CVE-2024-5315, una inyección SQL en Dolibarr explotada activamente, con una versión corregida indicada de forma incorrecta.
14 de julio de 2024
El incendio en la cadena de suministro de CocoaPods: lo que debe saber
E.V.A Information Security descubrió vulnerabilidades críticas en CocoaPods, lo que dio lugar a parches inmediatos; ahora los desarrolladores deben eliminar los paquetes sin reclamar, verificar las dependencias y escanear sus aplicaciones para garantizar su seguridad.
3 de julio de 2024
Actualización de Ostorlab KEV del 2 de abril de 2024
Nuevas vulnerabilidades añadidas al catálogo de vulnerabilidades explotadas conocidas de Ostorlab
2 de abril de 2024