Hallazgo · VUL-0417
Toma de control de cuentas vía XSS almacenado
LESIS es un aliado, no un producto. Somos un equipo de ingeniería de seguridad que trabaja de cerca con cada cliente y define el alcance, el método y las herramientas en función del sistema en cuestión. No hay dos proyectos iguales.
A quiénes hemos ayudado a proteger
El futuro de internet todavía no está escrito. Estamos aquí para asegurarnos de que el próximo capítulo se escriba de forma segura.
Nuestro enfoque parte de una perspectiva rigurosa de atacante y de un pensamiento guiado por la investigación. Entendemos lo que cada organización necesita y nos adaptamos a requisitos que cambian de una a otra, para que la inversión en seguridad se convierta en un diferencial para el negocio y se preserven las inversiones ya hechas. LESIS trabaja con fintechs, retail, salud, telecomunicaciones y lawtechs.
Como institución independiente, sin vínculos con otras empresas ni inversionistas, somos neutrales al evaluar productos y tecnología, y nuestro trabajo se juzga solo por su calidad. Nuestros consultores tienen más de diez años de experiencia y han reportado vulnerabilidades a D-Link (CVE-2020-9376 y CVE-2020-9377), Apple, Activision, Oracle y MISP (CVE-2020-28043).
La seguridad no es lineal. Nuestra ejecución tampoco.
En el modelo tradicional, un solo analista conduce toda la evaluación. LESIS lleva cada proyecto como un esfuerzo colaborativo, con varios especialistas trabajando sobre el mismo sistema al mismo tiempo, cada uno con una formación distinta.
Más componentes examinados, y más de una forma de examinar cada uno.
Ningún supuesto sobre el sistema queda sin cuestionar.
Más de un ingeniero confirma cada vulnerabilidad antes de registrarla.
Tiempo para seguir una cadena de debilidades hasta lo que realmente expone.
Qué hacemos
Seguridad de aplicaciones, revisión de arquitectura y seguridad de la cadena de suministro de software, apoyadas en análisis estático, fuzzing, ingeniería inversa y desarrollo de exploits. Reunimos estas disciplinas para investigar tu sistema.
Mapear los límites de confianza, revisar la arquitectura y evaluar los controles de seguridad para entender cómo las decisiones de diseño afectan la exposición del sistema a ataques.
Combinar pentesting, revisión de código, análisis estático e ingeniería inversa para encontrar debilidades, y luego desarrollar exploits para verificar cómo pueden usarse y establecer su impacto.
Construir harnesses de fuzzing, analizadores a la medida e instrumentación para alcanzar rutas de código complejas, examinar el comportamiento en tiempo de ejecución e investigar debilidades que requieren una mirada más cercana.
Cómo se desarrolla un proyecto
Trabajamos con tus ingenieros para convertir una pregunta de seguridad en un resultado que puedan usar: un diseño, una decisión técnica, un hallazgo de investigación o una herramienta funcionando. Los métodos y los entregables siguen al problema. A lo largo del proyecto, construimos el entendimiento que tu equipo necesita para llevar el trabajo adelante.
01 Contexto
Estudiar los sistemas, los flujos de trabajo y los requisitos de los que depende el trabajo. Examinamos la investigación existente y los enfoques disponibles, identificamos supuestos y establecemos qué preguntas requieren más investigación.
02 Alcance
Empezar por lo que tu equipo necesita entender, decidir o construir. Acordamos los objetivos, los límites y los entregables, ya sea que el trabajo trate sobre una arquitectura, un control de seguridad, una investigación técnica o una nueva herramienta.
03 Enfoque
Analizar con tus ingenieros las opciones técnicas y sus tradeoffs. Definir los métodos, las interfaces y los criterios de éxito para poder evaluar el resultado frente al problema que necesita resolver.
04 Desarrollo
Investigar, experimentar y construir en iteraciones, ajustando el enfoque a medida que surge la evidencia. Cuando el alcance incluye harnesses, analizadores o instrumentación a la medida, los construimos para que tus ingenieros sigan usándolos, con instrucciones para ejecutarlos e interpretar los resultados.
05 Validación
Evaluar el resultado frente a los criterios acordados y las condiciones reales de operación. Documentar su comportamiento, sus limitaciones y sus tradeoffs, y resolver las brechas con tus ingenieros. Cuando corresponda, entregar casos de prueba reproducibles y pruebas de regresión para que tu equipo pueda verificar correcciones y detectar debilidades recurrentes.
06 Entrega
Entregar los artefactos acordados y explicar el razonamiento en sesiones técnicas. Según el alcance, incluyen modelos de amenazas, análisis de causa raíz y decisiones de diseño documentadas que tus ingenieros pueden aplicar a medida que el sistema evoluciona. Los resultados que lo permitan también pueden convertirse en investigación pública o contribuciones de código abierto, cuando se acuerde.
Trabaja con nosotros en un problema técnico definido o mediante una colaboración continua de ingeniería. Ambas incluyen investigación, orientación práctica y seguimiento de los hallazgos.
Un trabajo con alcance cerrado: un sistema, un objetivo técnico, un método y un cronograma definidos.
Trabajamos junto a tus ingenieros en la arquitectura, los controles de seguridad y el ciclo de desarrollo seguro de un producto a medida que evoluciona.
Revisamos diseños, mapeamos límites de confianza y flujos de datos, y ayudamos a tu equipo a evaluar decisiones de seguridad antes y durante la implementación. La colaboración puede abarcar un sistema nuevo, una migración o cambios en un producto existente, con investigación y validación focalizadas cuando hace falta.
También incorporamos la seguridad de aplicaciones a tu ciclo de desarrollo (SSDLC). Seleccionamos, implementamos y ajustamos SAST, DAST y SCA para tu stack y tu pipeline de CI/CD, definimos los umbrales a partir de los cuales un build falla y hacemos el triage de lo que reportan las herramientas, para que los ingenieros reciban hallazgos reales y accionables en lugar de una cola de alertas. Cuando encaja, usamos herramientas que mantenemos, como Security Gate.
Investigamos cómo puede comprometerse tu sistema, con evidencia reproducible y orientación para la remediación.
Definimos el alcance de la evaluación a partir del modelo de amenazas y la superficie de ataque del producto. Según el sistema, el trabajo combina pruebas de aplicaciones e infraestructura, revisión de arquitectura y de código, e ingeniería inversa. Investigamos cadenas de ataque, explicamos su impacto y volvemos a probar las correcciones.
Construimos los fuzzers, analizadores e instrumentación necesarios para investigar tu sistema.
Desarrollamos herramientas en torno a formatos, interfaces y comportamientos específicos, desde harnesses de prueba hasta análisis a la medida. El alcance define qué debe examinar la herramienta y cómo la usará tu equipo, ya sea para una investigación focalizada o para pruebas recurrentes.
Parte de ese trabajo funciona sobre modelos de lenguaje, donde rinden mejor que una regla fija: revisar cambios de código en busca de comportamiento relevante para la seguridad antes del merge, hacer el triage de la salida de los analizadores frente al código al que apunta, o probar las funcionalidades basadas en modelos de tu propio producto contra prompt injection y exposición de datos. Cada una se mide frente a los casos que debe detectar antes de que tu equipo dependa de ella.
No conducimos la respuesta; nos sumamos al equipo que la conduce, para una parte de ella: establecer cómo comenzó la intrusión, y demostrarlo en lugar de afirmarlo.
La mayor parte de lo que exige un incidente le corresponde al equipo que ya lo está atendiendo: contención, erradicación, comunicación. No tomamos eso a nuestro cargo. Nuestro papel es la puerta de entrada. Llevamos la evidencia hasta la debilidad específica que hizo posible la intrusión y luego demostramos esa debilidad, reproduciendo el camino en lugar de señalar una causa probable, para que la conclusión se sostenga cuando alguien la cuestione. Lo que resulta no es un relato sino un hallazgo: un punto de entrada con evidencia, una severidad, un plazo y un retest, vinculado en la plataforma a los sistemas afectados y a la línea de tiempo de la investigación de la que surgió. Vale la pena contratarlo para un conjunto acotado de incidentes. Cuando la puerta de entrada ya se conoce, o cuando no se explotó nada técnico, no hay nada que debamos demostrar, y lo decimos antes de que empiece el trabajo, no después.
Evaluamos lo que trae consigo una transacción, ya sea una empresa, una base de código o un producto que estás por adoptar, en los plazos que la transacción permite.
La decisión de adquirir, invertir o adoptar algo se toma contra un plazo, y por lo general con menos acceso que en un proyecto común. Trabajamos dentro de ambas condiciones. Antes del cierre, establecemos la postura de seguridad de lo que se está comprando hasta donde lo permite el acceso disponible, y separamos lo que simplemente está desordenado de lo que saldrá caro después. Después del cierre, los mismos ingenieros examinan los sistemas adquiridos con el acceso que ahora permite la propiedad, y señalan lo que hay que resolver antes de integrar los entornos. El mismo trabajo aplica cuando estás evaluando un producto en lugar de una empresa: lo evaluamos en tu nombre, sin ninguna relación con su proveedor. En todos los casos, el resultado es un registro en la plataforma, donde cada hallazgo tiene evidencia, severidad y un plazo, y permanece abierto hasta que se corrige, para que la evaluación siga sirviendo a quien sea responsable del sistema después.
Trabaja con un equipo de ingeniería de seguridad que acumula conocimiento de tus sistemas a lo largo del tiempo.
Juntos definimos prioridades y una cadencia de revisiones de diseño, evaluaciones focalizadas e investigación técnica. A medida que tu producto cambia, revisamos sus supuestos y ayudamos a tus ingenieros a enfrentar nuevos riesgos. La plataforma es donde ese trabajo se acumula: el contexto de cada revisión, evaluación e investigación pasa a la siguiente, para que tu operación de seguridad deje de reconstruir lo que ya se sabe y cada ciclo profundice más en el problema.
Iniciar una conversaciónLas consultoras pueden entregar nuestras evaluaciones e investigaciones con su propia marca, o referirnos clientes, a través del Programa de Alianzas de LESIS, sin necesidad de armar un equipo interno.
Investigación, experiencia & comunidad
Divulgaciones públicas de vulnerabilidades, experiencia dentro de grandes empresas de tecnología y contribuciones a la comunidad de seguridad a través de competencias y charlas en conferencias.
Miembros de nuestro equipo han reportado vulnerabilidades a D-Link, documentadas en CVE-2020-9376 y CVE-2020-9377, y a MISP, registrada como CVE-2020-28043. Su trabajo también incluye reportes a Oracle y Apple, con registros públicos en el Critical Patch Update de julio de 2022 de Oracle y en los agradecimientos de seguridad de servidores web de Apple.
Miembros de nuestro equipo han competido en eventos Capture The Flag, obteniendo el primer lugar en el CTF de BSides São Paulo y ganando una etapa clasificatoria de Hackaflag. LESIS también apoya equipos de la comunidad: en SBSeg 2026, el equipo GRIS/UFRJ, con el apoyo de LESIS, quedó en primer lugar entre 18 equipos en desafíos de análisis de tráfico, forense e investigación de incidentes.
Nuestro equipo incluye ingenieros que han trabajado en empresas como Nubank, el mayor banco digital de América Latina, y Globo, la mayor empresa de medios de Brasil, así como en los principales proveedores de ciberseguridad de Brasil y en otras empresas igual de sólidas, aunque menos conocidas. Aportan a su trabajo en LESIS la experiencia con las exigencias de ingeniería de sistemas que atienden a millones de personas.
Miembros de nuestro equipo han dado charlas en eventos como BxSec, Roadsec, BSides Rio de Janeiro y XibéSec. Estas contribuciones llevan la experiencia de nuestro equipo a discusiones con otros profesionales de seguridad y ayudan a compartir conocimiento en la comunidad de seguridad de Brasil.
Explora nuestras investigaciones publicadas y herramientas de código abierto.
Cifrar una lista de clientes antes de enviarla no es lo mismo que revelar solo lo que la otra parte necesita.
Cuando cada aplicación enmascara el mismo campo de forma distinta, los fragmentos pueden recombinarse en el valor original.
Un cupón que se aplicaba a gift cards, y gift cards que podían comprar más gift cards: crédito de la nada.
Aplica umbrales de seguridad configurables a las alertas de GitHub para que tu equipo pueda exigir verificaciones en su pipeline de CI/CD.
Examina las dependencias de proyectos Perl en busca de módulos desactualizados y vulnerabilidades conocidas, con resultados que se integran a los flujos de desarrollo.
Extrae y busca mensajes de Slack por palabra clave y rango de fechas para apoyar evaluaciones de seguridad autorizadas.
Cuéntanos qué necesitas averiguar: sobre un sistema que operas, una empresa que estás por comprar, un diseño que nadie ha construido todavía, o algo que ya ocurrió. Te respondemos con el alcance, el método y el cronograma.