📌 Resumen ejecutivo
- 47 noticias analizadas en este informe.
- Distribución: 18 críticas, 12 altas, 12 medias, 5 bajas/no relevantes.
- Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Symantec, Carbon Black Threat Hunter Team, Múltiples fuentes: The Hacker News, Mandiant….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
18
Nuevo malware Gaslight para macOS usa inyección de comandos para interrumpir análisis asistidos por IA
Nueva puerta trasera Mistic vinculada a campañas KongTuke, ClickFix y ModeloRAT
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-12569 | PTC | Windchill y FlexPLM | ALTA (explotada activamente) | No especificado (afecta versiones no parcheadas actuales) | Sí |
| CVE-2024-41700 | Barix | sip_client_firmware | Alta (explotado activamente) | No especificadas, revisar firmware afectado | Sí |
| CVE-2026-41566 | Apache Software Foundation | Apache Kvrocks | CRÍTICA (9.4) | versión 2.8.0 | Sí |
| CVE-2026-46752 | Apache Software Foundation | Apache Kvrocks | CRITICAL (10) | Desde 2.0.4 hasta 2.15.0 | Sí |
| CVE-2026-41120 | Dell | Dell Wyse Management Suite | CRÍTICA (9.8) | Versiones anteriores a WMS 5.5 HF1 | Sí |
| CVE-2026-54823 | Contributor | Widget Options | CRÍTICA (9.9) | versiones | Sí |
| CVE-2026-54836 | YMC | YMC Smart Filter | CRITICAL (9.3) | Desde cualquiera hasta la 3.11.5 | Sí |
| CVE-2026-54843 | MDTF | Plugin WP Meta Data Filter and Taxonomy Filter para WordPress | CRITICAL (9.3) | Versiones | Sí |
| CVE-2026-54849 | Premmerce | Premmerce Wishlist para WooCommerce | CRITICAL (9.3) | versiones hasta la 1.1.11 inclusive | Sí |
| CVE-2026-55413 | ToolJet | ToolJet AI-native platform | CRITICAL (9.4) | versiones anteriores a 3.20.178-lts | Sí |
| CVE-2026-56123 | socat project | socat | CRITICAL (9.2) | 1.8.0.0 a 1.8.1.1 | Sí |
| CVE-2026-50548 | Cursor | Cursor (Editor de código con inteligencia artificial) | CRÍTICA (9.3) | Versiones anteriores a 3.0 | Sí |
| CVE-2026-50549 | Cursor | Cursor, editor de código para programación con IA | CRÍTICA (9.3) | Versiones anteriores a 3.0 | Sí |
| CVE-2026-54088 | File Browser | File Browser | CRITICAL (9.3) | versiones anteriores a 2.63.6 | Sí |
| CVE-2026-54089 | File Browser | File Browser (interfaz de gestión de archivos) | CRÍTICA (9.1) | Desde la versión 2.0.0-rc.1 en adelante, cuando se usa autenticación por proxy | Sí |
| CVE-2026-56786 | RTKLIB | RTKLIB | CRÍTICA (9.3) | versiones hasta 2.4.3 incluidas | Sí |
| CVE-2026-57700 | Daan.Dev | OMGF Pro (WordPress plugin) | CRITICAL (10) | hasta la versión 5.2.6 inclusive | Sí |
| CVE-2025-71327 | FlowiseAI | Flowise | CRITICAL (9.3) | No especificadas; endpoint vulnerable en versiones actuales hasta el parche | Sí |
| CVE-2025-71333 | FlowiseAI | Flowise | CRITICAL (9.3) | versiones hasta 2.2.4 incluidas | Sí |
| CVE-2025-71334 | FlowiseAI | Flowise | CRÍTICA (9.3) | versiones 2.2.8 y anteriores hasta antes de la 3.0.6 | Sí |
| CVE-2025-71336 | Flowise | Flowise | CRITICAL (9.3) | versiones 2.2.7-patch.1 y anteriores (antes de 3.0.6) | Sí |
| CVE-2025-71338 | FlowiseAI | Flowise | CRÍTICA (10.0) | No especificado, versiones afectadas contienen | Sí |
| CVE-2026-40702 | Evoke Systems | Endpoints WebSocket para estaciones de carga | CRÍTICA (9.3) | Todas las versiones expuestas sin mecanismos de autenticación | Sí |
| CVE-2026-9222 | Setracker2 | Setracker2 Android Companion App | CRÍTICA (9.2) | 3.1.5 y anteriores | Sí |
📌 Resumen ejecutivo
- 50 noticias analizadas en este informe.
- Distribución: 26 críticas, 8 altas, 10 medias, 6 bajas/no relevantes.
- Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Europol, Bitdefender, Bitsight, ESET, Microsoft, Múltiples fuentes: The Hacker News….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
26
CISA advierte sobre explotación activa de vulnerabilidad crítica CVE-2025-67038 en dispositivos Lantronix EDS5000
Desmantelamiento de la red de malware Amadey y StealC con recuperación de 27 millones de credenciales robadas
Vulnerabilidades en CI/CD Cordyceps exponen más de 300 repositorios de GitHub a ataques de cadena de suministro
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-7482 | Ollama | ollama | Alta (no especificado puntaje CVSS) | Versiones sin especificar, afectando al producto ollama | Sí |
| CVE-2026-56011 | Pendiente de análisis | Pendiente de análisis | Pendiente de clasificación, explotación activa confirmada | Pendiente de análisis | Sí |
| CVE-2021-27076 | Microsoft | Servidores de productividad empresarial de Microsoft | ALTA (Explotada activamente) | Versiones afectadas no especificadas, revisar párametros del producto en actualizaciones oficiales | Sí |
| CVE-2021-28199 | ASUS | AfectadoFirmware asmb9-ikvm | ALTA | Versiones con la vulnerabilidad en firmware asmb9-ikvm previas a parche | Sí |
| CVE-2026-12485 | GV | I | CRÍTICA (10) | No especificadas, producto vulnerable por diseño en servicio DVRSearch activo por defecto | Sí |
| CVE-2026-12486 | GeoVision | GV-I | CRITICAL (9.1) | versión 2.09 | Sí |
| CVE-2026-12846 | GV | GV-I | CRITICAL (10) | No especificadas, afecta al producto por diseño | Sí |
| CVE-2026-12847 | GV-I | GV-I | CRÍTICA (10) | Versiones que ejecutan servicio DVRSearch por defecto en puerto UDP 10001 | Sí |
| CVE-2026-12848 | GV | IO Box 4E (dispositivo embebido con 4 entradas y 4 salidas de relés) | CRITICAL (10) | Todas las versiones que ejecutan el servicio DVRSearch por defecto | Sí |
| CVE-2026-12849 | GeoVision | GV-I | CRÍTICA (9.1) | Firmware 2.09 | Sí |
| CVE-2026-12850 | GeoVision | GV-I | CRÍTICA (9.1) | 2.09 | Sí |
| CVE-2026-12851 | GeoVision | GV-I | CRÍTICA (9.1) | Versión 2.09 | Sí |
| CVE-2026-12416 | WordPress (Invoice Generator plugin) | Invoice Generator plugin para WordPress | CRÍTICO (9.8) | Todas las versiones hasta la 1.0.0 inclusive | Sí |
| CVE-2026-12417 | WordPress Plugin Developers | SignUp & SignIn plugin para WordPress | CRÍTICA (9.8) | hasta la versión 1.0.0 incluida | Sí |
| CVE-2026-56223 | Capgo | Capgo | CRITICAL (9.3) | versiones anteriores a 12.128.2 | Sí |
| CVE-2026-56237 | Capgo | Capgo API | CRITICAL (9.3) | Antes de 12.128.2 | Sí |
| CVE-2026-12537 | Google Gemini CLI y run-gemini-cli GitHub Action | CRITICAL (10) | Gemini CLI antes de 0.39.1; run-gemini-cli antes de 0.1.22 | Sí | |
| CVE-2026-56121 | Feast Dev | Feast (Registro de servidor de características) | CRÍTICA (9.3) | versiones anteriores a 0.63.0 | Sí |
| CVE-2026-13028 | Google Chrome para Android | CRÍTICA (9.6) | versiones anteriores a 149.0.7827.197 | Sí | |
| CVE-2026-13032 | Google Chrome para Android | CRÍTICA (9.6) | Versiones anteriores a 149.0.7827.197 | Sí | |
| CVE-2026-49980 | Rclone | Rclone (programa de sincronización de archivos en línea de comandos) | CRITICAL (9.8) | Desde 1.46.0 hasta 1.74.3 | Sí |
| CVE-2026-53943 | TryGhost | Ghost (Node.js Content Management System) | CRITICAL (9.6) | Desde versiones iniciales hasta la 6.37.0 | Sí |
| CVE-2026-33543 | FOSSBilling | FOSSBilling (sistema de facturación y gestión de clientes) | CRÍTICA (9.3) | versiones 0.7.2 y anteriores | Sí |
| CVE-2026-45688 | Rocket.Chat | Rocket.Chat (plataforma de comunicaciones personalizable y segura) | CRITICAL (9.1) | Versiones anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, 7.10.11 | Sí |
| CVE-2026-45689 | Rocket.Chat | Rocket.Chat plataforma de comunicación | CRÍTICA (9.1) | anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, 7.10.11 | Sí |
| CVE-2026-46423 | Rocket.Chat | Rocket.Chat (plataforma de comunicaciones) | CRITICAL (9.3) | anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, y 7.10.11 | Sí |
| CVE-2026-52806 | Gogs | Gogs (servicio Git autoalojado) | CRITICAL (9.9) | versiones anteriores a 0.14.3 | Sí |
| CVE-2026-52811 | Gogs | Gogs – Servicio Git autohospedado | CRITICAL (9) | Anteriores a la 0.14.3 | Sí |
| CVE-2026-52813 | Gogs | Gogs (servicio Git autoalojado) | CRITICAL (10) | versiones anteriores a 0.14.3 | Sí |
| CVE-2026-39893 | Cacti | Cacti (framework de rendimiento y gestión de fallos) | CRITICAL (9.8) | versiones 1.2.30 y anteriores | Sí |
| CVE-2026-50551 | SiYuan | SiYuan (sistema de gestión de conocimiento personal) | CRITICAL (9.9) | versiones anteriores a 3.7.0 | Sí |
| CVE-2026-54067 | SiYuan | SiYuan (sistema de gestión personal de conocimiento) | CRÍTICA (9.9) | versiones anteriores a 3.7.0 | Sí |
| CVE-2026-54069 | SiYuan | SiYuan Note (sistema de gestión de conocimiento personal) | CRÍTICA (9.2) | Versiones anteriores a 3.7.0 | Confirmados |
| CVE-2026-54158 | SiYuan | SiYuan (sistema de gestión personal de conocimiento) | CRITICAL (9.9) | versiones anteriores a 3.7.0 | Sí |
| CVE-2026-55454 | Appsmith | Appsmith (plataforma para paneles administrativos, herramientas internas y dashboards) | CRÍTICA (9.9) | Versiones anteriores a 2.1 | Sí |
| CVE-2026-55570 | SiYuan | SiYuan personal knowledge management system | CRITICAL (9.0) | versiones anteriores a 3.7.0 | Sí |
| CVE-2026-55666 | Rocket.Chat | Rocket.Chat Communications Platform | CRITICAL (9.3) | Antes de 8.5.1, 8.4.4, 8.3.6, 8.2.6, 8.1.6, 8.0.7, y 7.10.13 | Sí |
| CVE-2026-39938 | Cacti | Cacti Framework | CRÍTICA (9.8) | Versiones 1.2.30 y anteriores | Sí |
| CVE-2026-39948 | Cacti | Cacti (framework de gestión de rendimiento y fallos) | CRITICAL (9.3) | 1.2.30 y anteriores | Sí |
| CVE-2026-39955 | Cacti open source community | Cacti (framework de gestión de rendimiento y fallos) | CRÍTICA (9.8) | versiones 1.2.30 y anteriores | Sí |
Vídeo de YouTube:
https://www.youtube.com/watch?v=oq0w-EoX1Ic
Artículo
En este episodio resumiremos el análisis que realiza Coach de Osasco en su canal de YouTube, en el que se examina la vulnerabilidad "Squidbleed", un fallo de seguridad de 29 años en el proxy Squid.
Se ha identificado una vulnerabilidad de seguridad que ha persistido por 29 años en el proxy web Squid, conocida como Squidbleed. Este fallo permite la fuga de solicitudes HTTP en texto no cifrado.
Squid es un filtro web y proxy muy utilizado en diversas infraestructuras, incluyendo entornos corporativos, escuelas, departamentos gubernamentales y proveedores de internet. Su función es intermediar el tráfico entre los usuarios e internet.
La vulnerabilidad Heap Over-Read en el proxy web Squid puede filtrar peticiones HTTP en texto claro, incluyendo credenciales y tokens de sesión de otros usuarios que utilicen el mismo proxy.
Este fallo se remonta a una alteración de 1997 en el análisis del protocolo FTP y sigue presente en la configuración predeterminada de Squid. Investigadores de Calif.io revelaron la vulnerabilidad en junio y la denominaron Squidbleed (CVE-2026-47729), en referencia al Heartbleed.
La vulnerabilidad puede ser explotada por un atacante que tenga acceso autorizado al proxy, o a un host aleatorio en internet. Esto aplica a entornos domésticos, redes compartidas en escuelas y oficinas, así como en redes Wi-Fi públicas.
El atacante puede obtener información confidencial o sensible que viaje a través del proxy sin encriptar, lo que podría llevar a escalada de privilegios o movimiento lateral dentro de una red.
El bug reside en el analizador de listados de directorios FTP de Squid. Este problema permite que Squid entregue información no solicitada si se realiza una solicitud de listado FTP maliciosa.
La corrección de este error es relativamente pequeña, implicando una verificación del terminador nulo antes de la llamada a una función específica, `strchr`, que se incorporó a la rama de desarrollo.
Para mitigar el riesgo, es crucial aplicar el parche correspondiente y verificar su correcta implementación. Es fundamental asegurarse de que la protección esté activa y considerar la desactivación del FTP si no es un servicio esencial en su entorno.
La supervisión constante y las actualizaciones periódicas son esenciales para mantener la seguridad de cualquier sistema, especialmente aquellos que gestionan el tráfico de red, para evitar exposiciones no deseadas de información.
📌 Resumen ejecutivo
- 48 noticias analizadas en este informe.
- Distribución: 24 críticas, 14 altas, 6 medias, 4 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: BrianKrebs, Múltiples fuentes: The Hacker News, The Hacker News….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
24
Dos miembros del grupo Scattered Spider se declaran culpables por el ciberataque que paralizó Transport for London en 2024
Operación FortiBleed compromete más de 430,000 firewalls FortiGate y roba 110 millones de credenciales
Paquetes maliciosos de npm se hacen pasar por herramientas PostCSS para distribuir un troyano de acceso remoto en Windows
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2024-6648 | apollotheme | ap_pagebuilder | ALTA | No especificadas | Sí |
| CVE-2025-12352 | Desconocido | Desconocido | Alta (no especificada CVSS exacto) | Desconocidas | Sí |
| CVE-2026-6433 | No especificado | No especificado | Alta (no especificado, basada en naturaleza de vulnerabilidad) | No especificado | Sí |
| CVE-2020-36847 | SimpleFileList | simple_file_list | ALTA | No especificadas; afecta a versiones sin restricciones de carga | Sí |
| CVE-2025-7443 | Berqier | BerqWP | ALTA (Explotación activa) | No especificadas | Sí |
| CVE-2025-67038 | Lantronix | EDS5000 | ALTA (explotación remota confirmada) | No especificadas | Sí |
| CVE-2026-12866 | silentmatt | expr-eval | CRÍTICA (9.2) | todas las versiones | Sí |
| CVE-2026-9733 | Mojolicious | Plugin Web::Auth::OAuth2 para Perl | CRÍTICA (9.1) | Versiones hasta la 0.17 inclusive | Sí |
| CVE-2026-11374 | ManageEngine | AfectadoADSelfService Plus, RecoveryManager Plus, M365 Manager Plus, ADAudit Plus | CRÍTICA (9.0) | Versiones anteriores a la corrección publicada en junio de 2026 | Sí |
| CVE-2026-44089 | Totolink | AfectadoRouter Totolink EX1200L | CRITICAL (9.4) | Versión 9.3.5u.6146_B20201023, posiblemente otras versiones | Sí |
| CVE-2026-56258 | Crawl4AI | Crawl4AI | CRITICAL (9.2) | versiones anteriores a 0.8.8 | Sí |
| CVE-2026-56315 | picklescan | picklescan | CRITICAL (9.3) | versiones anteriores a 1.0.4 | Sí |
| CVE-2026-27604 | FOSSBilling | FOSSBilling (Sistema libre de facturación y gestión de clientes) | CRÍTICA (10.0) | Desde la 0.5.4 hasta antes de la 0.8.0 | Sí |
| CVE-2026-35019 | NetComm | Router NF20MESH | CRITICAL (9.2) | Firmware R6B031 y anteriores | Sí |
| CVE-2026-48519 | Langflow | Langflow | CRÍTICA (9.6) | anteriores a la versión 1.9.2 | Sí |
| CVE-2026-55255 | Langflow | Langflow | CRITICAL (9.9) | versiones anteriores a 1.9.2 | Sí |
| CVE-2026-55447 | Langflow | Langflow AI-powered agents and workflows (componentes BaseFileComponent) | CRITICAL (9.6) | Versiones anteriores a 1.9.2 | Sí |
| CVE-2026-55450 | Langflow | Langflow (herramienta para construir y desplegar agentes y flujos de trabajo AI) | CRITICAL (9.3) | Versiones anteriores a 1.9.1 | Sí |
| CVE-2026-53662 | immich | immich (solución de gestión de fotos y vídeos autoalojada de alto rendimiento) | CRÍTICA (9.6) | Desde commit 4ffa26c9 hasta 4eb1003 | Sí |
| CVE-2026-54257 | Electron | Electron framework | CRITICAL (9.3) | desde 42.3.1 hasta 42.3.3 (excluyendo 42.3.3) | Sí |
| CVE-2026-53753 | Crawl4AI | Crawl4AI (web crawler & scraper) | CRÍTICA (9.8) | versiones anteriores a 0.8.7 | Sí |
| CVE-2026-11807 | Red Hat | Event-Driven Ansible (EDA) websocket API | CRITICAL (9.6) | Versiones anteriores al parche publicado en RHSA-2026:28376 | Sí |
| CVE-2026-54588 | Poweradmin | Poweradmin (herramienta web para administración DNS de PowerDNS) | CRITICAL (9.6) | versiones anteriores a 4.2.4 y 4.3.3 | Sí |
Vídeo de YouTube:
https://www.youtube.com/watch?v=rNAhyAq1rdQ
Artículo
En este episodio resumiremos el análisis que realiza el creador de contenido de Phishing Fácil de Detectar en su canal de YouTube, en el que se examina la creciente sofisticación de los correos electrónicos de phishing y cómo identificarlos para proteger nuestra seguridad digital.
La regla de oro en la seguridad digital es clara: nunca hagas clic en enlaces ni abras archivos adjuntos si no estás completamente seguro de su procedencia. Ver un correo electrónico es inofensivo, el riesgo reside en interactuar con su contenido.
Los archivos PDF, a menudo percibidos como seguros, pueden ser herramientas peligrosas. Pueden contener enlaces maliciosos a sitios de inicio de sesión falsos, scripts incrustados que establecen conexiones con servidores de malware o explotar vulnerabilidades en programas PDF desactualizados.
El remitente es el primer punto de control. Los nombres de visualización como "Servicio al Cliente PayPal" son fácilmente falsificables. Es crucial verificar la dirección de correo electrónico real del remitente, buscando diferencias sutiles o dominios sospechosos.
Un truco cada vez más común es el "Punycode", que utiliza "xn--" para disfrazar caracteres especiales y simular dominios legítimos. También, fíjate en palabras adicionales o números antes del dominio principal, que no corresponden a la marca oficial.
El contenido del mensaje también revela indicios. Observa los saludos impersonales, la presión temporal artificial para actuar de inmediato, y las amenazas o atractivos como cuentas bloqueadas, supuestas multas o premios. Errores gramaticales o de puntuación son señales de alarma.
Para verificar enlaces sin hacer clic, posiciona el cursor sobre ellos. La URL real aparecerá y podrás revisar si la dirección corresponde exactamente al sitio oficial. Si hay alguna ambigüedad, no hagas clic; introduce la dirección manualmente en el navegador.
Los códigos QR en correos electrónicos representan una nueva amenaza conocida como "Quishing". A diferencia de los enlaces, los códigos QR no pueden verificarse pasando el ratón sobre ellos. Escanear un código QR malicioso con el móvil puede llevar a un sitio de phishing sin las protecciones habituales del navegador.
Para una verificación profunda, revisa los encabezados del correo electrónico, el protocolo de envío que registra la ruta del mensaje. Busca los campos SPF, DKIM y DMARC. Si estos indican "fail" o "softfail", es una señal inequívoca de que la dirección del remitente ha sido suplantada.
En resumen, la vigilancia constante es nuestra mejor defensa contra el phishing. Verifica siempre el remitente, examina los enlaces y archivos adjuntos con desconfianza, y evita los códigos QR de origen dudoso. Reportar correos sospechosos es una acción colectiva que fortalece los filtros y protege a la comunidad.
📌 Resumen ejecutivo
- 48 noticias analizadas en este informe.
- Distribución: 23 críticas, 17 altas, 7 medias, 1 bajas/no relevantes.
- Fuentes principales: Múltiples fuentes: The Hacker News, Wordfence, The Hacker News, Múltiples fuentes: The Hacker News, INTERPOL….
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
23
Ataque a la cadena de suministro compromete múltiples plugins Pro de WordPress de ShapedPlugin con puertas traseras
Vulnerabilidades DifyTap en Dify permiten acceso no autorizado a conversaciones de IA entre múltiples usuarios
Vulnerabilidad crítica 'Squidbleed' en proxy Squid de 29 años puede filtrar solicitudes HTTP en texto claro
Vídeo de YouTube:
https://www.youtube.com/watch?v=4wYWTdl7fq0
Artículo
En este episodio resumiremos el análisis que realiza Moharib del canal Moharib en su canal de YouTube en el que se examina una vulnerabilidad crítica de autorización, conocida como IDOR, que permite acceder a información sensible de otros usuarios.
Inicialmente, se detectó una vulnerabilidad de "autorización rota", que permitía ver el carrito de compras de un usuario desconocido, incluyendo sus datos personales y los productos seleccionados. Esta situación expone una falla de seguridad significativa.
El objetivo principal de esta demostración es educativo, buscando instruir a investigadores de seguridad y cazadores de recompensas. Se les enseña cómo identificar y explotar éticamente este tipo de vulnerabilidades para fortalecer la seguridad de las plataformas.
Para la demostración, se utilizó OWASP Juice Shop, una aplicación de comercio electrónico que fue diseñada deliberadamente con vulnerabilidades. Esto permite realizar pruebas de seguridad en un entorno controlado y seguro.
El proceso comenzó con la observación del flujo normal de la aplicación, como la adición de productos al carrito. Se analizaron las solicitudes de red generadas durante estas interacciones.
Se examina la solicitud POST enviada al endpoint "/api/basketitems", que incluye parámetros clave como el identificador de la cesta, el identificador del producto y la cantidad. Estos elementos son fundamentales para comprender cómo el servidor procesa y vincula los artículos a un carrito específico.
La vulnerabilidad IDOR (Insecure Direct Object Reference) se hace evidente cuando la aplicación usa un identificador numérico de cesta que es fácilmente predecible o manipulable. Esto permite acceder a información de otros usuarios, sin validar adecuadamente la autorización mediante un token seguro.
Al cambiar el ID de la cesta en una solicitud GET, fue posible acceder a los detalles del carrito de un usuario diferente, incluso el del administrador. Esto reveló productos y, potencialmente, otra información confidencial, como códigos de cupón.
Esta debilidad de seguridad no solo posibilita la visualización de datos ajenos. En otros contextos, podría permitir añadir, modificar o eliminar artículos en las cestas de compra de otros usuarios. Las implicaciones para la privacidad y la integridad de los datos son serias.
La presentadora subraya la importancia de usar al menos dos cuentas de prueba para verificar estas fallas, especialmente al intentar modificar o eliminar datos de otros usuarios. Esto asegura una experimentación controlada y ética.
En resumen, la vulnerabilidad de autorización rota subraya la necesidad de una validación exhaustiva de los identificadores de objeto en las aplicaciones web. Es crucial que los desarrolladores implementen mecanismos robustos. Estos deben asegurar que cada usuario acceda únicamente a sus propios recursos, previniendo así la exposición de datos y posibles manipulaciones maliciosas.


