Saltar al contenido

INVESTIGACIÓN

Hallazgos publicados con impacto demostrado

Vulnerabilidades encontradas en auditorías y en programas de bug bounty. Cada análisis se publica anonimizado y con autorización previa de la parte afectada.

FechaSeveridadCVSSHallazgoObjetivo
Ago 2026Crítica9.3Cuando el UUID no es una autorización: recibos de clientes expuestos encadenando dos IDORPlataforma de facturación
Jul 2026Alta8.3Envenenamiento de caché mediante una cabecera no incluida en la clave de cachéSitio corporativo tras CDN
Jun 2026Crítica9.1Segundo factor omitido: la sesión se emitía antes de validar el códigoÁrea privada de clientes
May 2026Alta8.6El 403 del panel de administración llegaba con el listado completo de facturas en el cuerpoPortal de facturación B2B
Abr 2026Crítica9.8Inyección SQL ciega en cabecera HTTP con ejecución de comandosAplicación web corporativa
Mar 2026Alta8.6IDOR en API REST con exposición masiva de datos personalesAplicación de gestión corporativa
Feb 2026Alta8.1Cadena de XSS almacenado y CSRF para toma de cuenta administrativaAplicación web corporativa
Ene 2026Alta7.5Bypass de OTP manipulando las mayúsculas del correoAplicaciones con segundo factor por correo

ANÁLISIS

Análisis en detalle

Todos los hallazgos tienen ficha propia y aquí se resume una selección. Cada análisis recoge el vector, el impacto y la remediación. El informe completo se entrega únicamente al cliente auditado.

Abr 2026CríticaCVSS 9.8Objetivo: Aplicación web corporativa

Inyección SQL ciega en cabecera HTTP con ejecución de comandos

  • SQLi
  • RCE
  • Header injection
  • CWE-89
  • CWE-78

Inyección SQL ciega basada en tiempo en la cabecera de proxy X-Forwarded-For. El valor entraba en la consulta sin parametrizar, lo que permitía apilar sentencias. El usuario de la base de datos tenía privilegios administrativos: la cadena llegó hasta los procedimientos almacenados que ejecutan comandos en el sistema operativo.

Impacto

Ruta abierta a la ejecución de comandos en el servidor de base de datos y a las bases de datos alojadas en él. La cadena se verificó hasta el paso previo al impacto.

Leer el análisis
Mar 2026AltaCVSS 8.6Objetivo: Aplicación de gestión corporativa

IDOR en API REST con exposición masiva de datos personales

  • IDOR
  • BOLA
  • API
  • Fuga de PII
  • CWE-639

Referencia directa insegura en un endpoint de API: bastaba con cambiar un identificador numérico secuencial en el cuerpo JSON para leer el registro de cualquier usuario. Sin validación de autorización a nivel de objeto, la extracción se podía automatizar por completo.

Impacto

Exposición de los datos identificativos y de contacto de cualquier usuario: nombre, documento de identidad, teléfono, correo, dirección y empresa. También quedaban accesibles fotografías, escaneos de identidad, firmas y certificados. Riesgo de suplantación y de sanción por RGPD.

Leer el análisis
Feb 2026AltaCVSS 8.1Objetivo: Aplicación web corporativa

Cadena de XSS almacenado y CSRF para toma de cuenta administrativa

  • XSS
  • CSRF
  • Account takeover
  • CWE-79
  • CWE-352

XSS almacenado en el campo «nombre de organización» del perfil, que se renderizaba sin sanear dentro del panel de administración. El endpoint de cambio de correo no validaba CSRF. La cadena apuntaba la cuenta de un administrador a un buzón controlado por el atacante y completaba ahí la recuperación de contraseña.

Impacto

Toma completa de cuentas administrativas, acceso al panel de administración y escalada potencial hacia sistemas internos.

Leer el análisis
Ene 2026AltaCVSS 7.5Objetivo: Aplicaciones con segundo factor por correo

Bypass de OTP manipulando las mayúsculas del correo

  • OTP bypass
  • 2FA
  • Fuerza bruta
  • CWE-178
  • CWE-307

El sistema trataba las variaciones de mayúsculas y minúsculas del correo como identidades distintas. Cada variante recibía su propio OTP, con su propio límite de intentos. Como el proveedor de correo entrega todas esas variantes al mismo buzón, el número de códigos válidos simultáneos se multiplicaba.

Impacto

Evasión del límite de intentos del segundo factor: 192 intentos por ronda en lugar de los 3 previstos.

Leer el análisis

DIVULGACIÓN

Canal de divulgación responsable

Acusamos recibo de cada aviso y respondemos con el motivo de la decisión, se acepte o no el hallazgo.

Solicita una propuesta con el alcance cerrado

Cuéntanos qué activos quieres auditar. Respondemos en menos de 24 horas.

Solicitar auditoríaLlamar