Vulnerabilidad en Alienbin de Blue-B (CVE-2026-31827)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-362
Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
10/03/2026
Última modificación:
11/03/2026
Descripción
Alienbin es un servicio web anónimo para compartir código y texto. En 1.0.0 y anteriores, el endpoint /save en server.js elimina y recrea el índice TTL de MongoDB en toda la colección post para cada nuevo envío de paste. Cuando el Usuario B envía un paste con un TTL corto (por ejemplo, 30 segundos), el índice TTL se recrea con expireAfterSeconds: 30 para todos los documentos de la colección. Esto provoca que el paste del Usuario A (originalmente configurado para 7 días) sea eliminado después de 30 segundos. Un atacante puede eliminar intencionadamente todos los pastes existentes al enviar repetidamente pastes con ttlOption=30s.
Impacto
Puntuación base 4.0
7.10
Gravedad 4.0
ALTA



