Vulnerabilidad · Publicado 09/09/2026
PasswordPusher anterior a versión 2.11.1 contiene una vulnerabilidad de time-of-check-to-time-of-use que permite a atacantes no autenticados acceder múltiples veces a secretos de un solo uso enviando solicitudes concurrentes al endpoint de visualización, antes de que se incremente el contador de vistas y expire el contenido. Afecta sistemas de gestión de credenciales en empresas de México y LATAM que dependen de esta herramienta para compartir contraseñas temporales.
PasswordPusher before 2.11.1 contains a time-of-check-to-time-of-use race condition in view limit enforcement that allows unauthenticated attackers to bypass expire_after_views limits. Attackers can send concurrent requests to the show endpoint to access one-time secrets multiple times before the view count is incremented and the push expires.
Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWE-362
Publicado en NIST NVD.