SourceHut sufre robo de cuentas por un XSS en los registros de compilación

Sourcehut account takeover via build logs (XSS in ansi2html)

Un investigador descubrió una vulnerabilidad XSS en ansi2html.py que permitía inyectar código malicioso en los registros de compilación de SourceHut. Al enviar un parche a una lista de correo pública con CI activado, cualquiera podía ejecutar scripts en el navegador de quien viera el log, comprometiendo tokens CSRF y claves de despliegue. El fallo, presente desde 2021, fue corregido tras el aviso a los mantenedores.

Si logras que un administrador lo vea, probablemente puedas otorgarte permisos de administrador. El peor impacto es que tienes acceso a todas las claves de despliegue, y en builds.sr.ht hay claves de despliegue para el propio sr.ht.

Más de este día

2026-09-24