Neutron, nuestro motor de IA, obtuvo un 96.75% en el benchmark CyberGym de UC Berkeley. Más información

Etiqueta

#AWS

Artículos: 3

Un análisis en profundidad de una vulnerabilidad crítica de Server-Side Request Forgery (SSRF) en el endpoint de carga de archivos de Chatwoot (≤ v4.12.1). El endpoint /api/v1/accounts/:id/upload acepta un parámetro external_url validado únicamente mediante una comprobación del esquema, lo que permite a cualquier agente autenticado forzar al servidor a solicitar URL internas arbitrarias. El cuerpo completo de la respuesta se devuelve en banda a través de blobs de ActiveStorage, convirtiendo el endpoint de carga en un proxy de lectura completa. La explotación en vivo en un droplet de DigitalOcean confirmó la exfiltración en banda de metadatos de la nube, incluidos el ID del droplet, el nombre de host, las claves públicas SSH y los paquetes completos de metadatos. Corregido en v4.13.0.

Seguridad

zCamera, una aplicación con más de 100M de instalaciones: del compromiso remoto a las fugas de datos

Este artículo es un análisis técnico en profundidad que muestra cómo una aplicación de imágenes c...

4 de julio de 2023

Seguridad

Claves de AWS codificadas en aplicaciones móviles

Este artículo explica cómo gestionar las claves de acceso de AWS al utilizar los servicios de AWS...

20 de diciembre de 2018