Corrección rápida de vulnerabilidad en la API protege los datos
Lamentamos informarte que se identificó una vulnerabilidad en uno de nuestros servicios de API, concretamente relacionada con la funcionalidad que genera una miniatura de un sitio web especificado por el usuario (🤖/html/convert). Este problema podría llevar a que el servidor divulgue sus propios archivos de sistema.

Evidencia
El investigador de vulnerabilidades podía alojar una página web con un código de iframe HTML específico. Al importarse ese sitio mediante nuestro servicio, el servidor podía interpretar el origen del iframe y mostrar archivos de texto de su sistema de archivos en la imagen en miniatura del sitio.
Riesgos potenciales
Esta vulnerabilidad, en teoría, podría haber sido explotada por usuarios de la API. Una explotación exitosa podría haber permitido al atacante mostrar archivos del sistema como imágenes.
Ten en cuenta que, si bien era posible mostrar estos archivos, nuestras máquinas que ejecutan esta función no contienen secretos. Además, acceder a los datos de clientes requeriría conocer los hashes UUID relacionados con esos datos, que son casi imposibles de adivinar. Por lo tanto, confiamos en que ningún dato de clientes se filtró a través de esta vulnerabilidad.
Pasos de remediación
Pedimos disculpas sinceramente y te aseguramos que tomamos este asunto muy en serio. La seguridad y la privacidad de nuestros clientes siempre serán nuestra máxima prioridad.
Dentro de las 24 horas posteriores a que se nos informara del problema, el investigador de vulnerabilidades confirmó que estaba parcheado.
Animamos a todos nuestros usuarios a mantenerse atentos a sus prácticas de seguridad, como lo hacemos nosotros. Puedes revisar el amplio conjunto de medidas de seguridad implementadas en /security/ y damos la bienvenida a cualquier pregunta o inquietud que tengas.
