edición general
325 meneos
1523 clics
Multado con 100.000 euros por cortar un árbol en riesgo de caída a su casa: "Me hierve la sangre con las talas de Almeida"

Multado con 100.000 euros por cortar un árbol en riesgo de caída a su casa: "Me hierve la sangre con las talas de Almeida"

Rubén eliminó un cedro del que llegaron a desprenderse ramas en su patio, después de avisos reiterados al Ayuntamiento y con un informe de un técnico agrónomo que recogía la degradación y peligrosidad del ejemplar. Ahora se enfrenta al Consistorio en los juzgados mientras tiene claro que "lo volvería a hacer"
242 meneos
376 clics
El Gobierno regularizará a 25.000 migrantes afectadas por la dana

El Gobierno regularizará a 25.000 migrantes afectadas por la dana

El Consejo de Ministros aprobará la regularización de 25.000 inmigrantes afectados por la Dana de Valencia, a la propuesta del ministerio de Inclusión y migraciones.
162 meneos
5084 clics

Como he conseguido la info de auditoriasciudadanas

Voy a ampliar el artículo que hice de auditiríasciudadanas

Firefox ofrece herramientas avanzadas en su consola de desarrollo para inspeccionar y modificar llamadas a APIs. Lo curioso del asunto es que el token básico, ese que te dan como usuario anónimo, no tiene demasiadas restricciones a la hora de realizar ciertas llamadas. Esto deja claro que el sistema de permisos de la API es, cuanto menos, cuestionable.

Por ejemplo, esta es la llamada que permite acceder a la documentación Swagger:

curl 'xfztookxklscvnctqcog.supabase.co/rest/v1/' --compressed -H 'Accept: /' -H 'Accept-Language: es-ES,es;q=0.8,en-US;q=0.5,en;q=0.3' -H 'Accept-Encoding: gzip, deflate, br, zstd' -H 'Referer: auditoriasciudadanas.netlify.app/' -H 'accept-profile: public' -H 'apikey: eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJpc3MiOiJzdXBhYmFzZSIsInJlZiI6InhmenRvb2t4a2xzY3ZuY3RxY29nIiwicm9sZSI6ImFub24iLCJpYXQiOjE3Mzg4MzAwOTIsImV4cCI6MjA1NDQwNjA5Mn0.lLgof7_zr3l_y_6MOSD-hpslEg40zgfpwvs4bGHGdhQ' -H 'authorization: Bearer [TOKEN DE SESIÓN]' -H 'x-client-info: supabase-js-web/2.48.1' -H 'Origin: auditoriasciudadanas.netlify.app' -H 'Connection: keep-alive' -H 'Sec-Fetch-Dest: empty' -H 'Sec-Fetch-Mode: cors' -H 'Sec-Fetch-Site: cross-site' -H 'Priority: u=4' -H 'TE: trailers'

No he tenido que profundizar demasiado para encontrar cosas dignas de un stand-up comedy. La documentación está hecha con Swagger y se puede configurar mediante un archivo YML para limitar el acceso a ciertos endpoints (EP) según el token de usuario. En este caso, parece que alguien decidió ignorar esa funcionalidad.

Hallazgos curiosos:

Estos endpoints están en la parte pública y no deberían:

  • /rpc/insert_sample_proposals: Carga propuestas de ejemplo.
  • /rpc/set_admin_password: Cambia la contraseña del administrador (¿es en serio?).
  • /rpc/check_admin_credentials: Verifica credenciales de administrador.
  • /rpc/create_admin_session: Parece diseñado para permitir a usuarios normales escalar a administrador.
  • /admin_users: Lista usuarios administradores con contraseñas cifradas.
  • /rpc/generate_random_nickname y /rpc/generate_random_nickname_extra: Para generar apodos aleatorios. Sí, ternura infinita.

Swagger incluso te da instrucciones detalladas para hacer llamadas POST, describiendo los campos necesarios y mostrando ejemplos de respuesta. Por ejemplo, al pedir el endpoint admin_users, se obtiene algo como esto:

[{"id":"9c8feed4-9fe3-4685-8260-5706a8d2a86b","email":"[email protected]","password_hash":"$2a$06$yeB3HsA65hAUp0aeYwpdNeJPID1OLCBE7BUVoiaE0tzlraWOm.lhu","created_at":"2025-02-12T11:17:31.90657+00:00","last_login":"2025-02-12T11:22:45.55577+00:00"}]

Al menos no están almacenando contraseñas en texto plano... qué consuelo más barato.

Y para rematar, en el endpoint proposal_deletions se pueden consultar propuestas borradas. Por ejemplo:

{"action_type":"delete","deleted_proposal":"Ayudas por violencia de género","deleted_by":"Anónimo","deleted_at":"2025-02-06T20:51:44.106982+00:00}

Ejemplos de nicks aleatorios:

"Funcionario401Zaragoza".

"Contribuyente190Sevilla"

"Funcionario572Vigo"

"Positivo######Net"

Conclusión:

Esto parece una clase práctica de “Cómo no diseñar una API”. Entre los permisos descontrolados y la documentación pública indiscriminada, es un terreno fértil para los más curiosos... o los malintencionados.

265 meneos
983 clics
"Una gran estafa": Trump apuesta por el cerrar "inmediatamente" el Departamento de Educación

"Una gran estafa": Trump apuesta por el cerrar "inmediatamente" el Departamento de Educación

El presidente critica que el país ocupe el 40º puesto en el ránking internacional mientras que lidera el coste por alumno y propone devolver competencias a los estados.
257 meneos
1329 clics
El cada vez más abrumador dominio de China en Ciencia

El cada vez más abrumador dominio de China en Ciencia

Desde hace ya varias décadas China inició un ambicioso programa de modernización que incluía como elemento fundamental una creciente inversión en I+D en todas sus variantes y es ahora cuando está empezando a mostrar sus frutos, con una cada vez mayor y más predominante presencia en múltiples campos científicos, en muchos de los cuales ha sobrepasado a los EEUU como potencia científica hegemónica.
263 meneos
269 clics
La Fiscalía de Valencia investiga a colegios de la diócesis por la trama de las terapias de conversión

La Fiscalía de Valencia investiga a colegios de la diócesis por la trama de las terapias de conversión

"Esto tiene nombres y apellidos que apuntan al Arzobispado y a la Fundación San Vicente Mártir", ha aseverado Compromís, para lamentar que "está en juego la integridad física y la salud emocional y mental de estos niños y niñas"
151 meneos
1347 clics
Envío erróneo o controvertido, por favor lee los comentarios.

Uno de los creadores de la criptomoneda $Libra rompe el silencio y complica al Presidente de Argentina: “Soy asesor de Javier Milei”

“Milei inicialmente respaldó y promovió activamente Libra Token en plataformas de redes sociales, incluidas X e Instagram. Sus asociados habían asegurado su apoyo público en el lanzamiento y me garantizaron que su respaldo continuaría a lo largo del proceso”, acusó Davis, según consignó La Nación de Argentina. Pero el creador de $Libra fue más allá y afirmó: “Soy asesor de Javier Milei”. Y agregó: “Mi principal responsabilidad era asegurar que el token tuviera suficiente volumen, liquidez y una tesorería sólida para respaldar su precio.
271 meneos
679 clics
Trump inicia despidos de personal de control de tráfico aéreo semanas después de choque en Washington DC

Trump inicia despidos de personal de control de tráfico aéreo semanas después de choque en Washington DC

Los trabajadores afectados incluyen personal contratado para el mantenimiento de radar, aterrizajes y ayudas de navegación de la FAA.Los empleados fueron despedidos “sin causa ni basados en el rendimiento o la conducta”, dijo Spero, y los correos electrónicos eran “de una dirección de correo electrónico de ‘orden ejecutiva’ de Microsoft” y no de una dirección de correo del gobierno. Los despidos afectan a la FAA en un momento en que enfrenta una escasez de controladores. Funcionarios federales han estado expresando preocupaciones
241 meneos
801 clics
Donald Trump pone 'de moda' el saludo fascista, símbolo de la Europa más negra: la corriente que sigue sus pasos

Donald Trump pone 'de moda' el saludo fascista, símbolo de la Europa más negra: la corriente que sigue sus pasos

Gracias a Donald Trump parece que lo de ir de 'facha' se está convirtiendo en tendencia, son tiempos raros y oscuros los que estamos viviendo. Parece que el presidente de Estados Unidos ha puesto de moda lo de ser fascista sin complejos y muchos no se cortan al hacer en público el saludo nazi, como Steve Bannon o Elon Musk. El último ha sido el actor mexicano Eduardo Verástegui.
207 meneos
644 clics
Detenido el hombre que amenazaba con asesinatos masivos en colegios de Valencia

Detenido el hombre que amenazaba con asesinatos masivos en colegios de Valencia

El arrestado, en nombre del grupo terrorista pedófilo 764, obsesionado con hacer daño a menores, afirmaba que atacaría centros escolares en Chiva, Buñol, Siete Aguas y Yátova con armas y bombas. La Guardia Civil "no daba credibilidad a la amenaza". La persona, de 23 años y vecino de Turís, firmaba los correos en los que aporta todos sus datos personales. Era una persona conocida por la Guardia Civil, con antecedentes de enfermedad psiquiátrica a quien han localizado en su propio domicilio, donde ha sido arrestado.
235 meneos
598 clics
La opinión de The Guardian sobre España: una referencia progresista en tiempos oscuros [ENG]

La opinión de The Guardian sobre España: una referencia progresista en tiempos oscuros [ENG]

El año pasado, España registró el mayor crecimiento entre los principales países, con un 3,2%. Esto se logró bajo un gobierno de coalición liderado por socialistas que ha fomentado la inmigración como motor de prosperidad económica y que, a partir de este año, planea ofrecer permisos de residencia y trabajo a hasta 900.000 migrantes indocumentados. En 2024, más de 400.000 vacantes fueron cubiertas por migrantes y ciudadanos con doble nacionalidad, mientras que la tasa de desempleo general cayó a su nivel más bajo desde la crisis de 2008.
206 meneos
480 clics
WSJ: EE.UU. suspende el flujo de armas a Ucrania (inglés)

WSJ: EE.UU. suspende el flujo de armas a Ucrania (inglés)

La administración Trump ha dejado de financiar nuevas ventas de armas a Ucrania y está considerando congelar los envíos de armas de las existencias de Estados Unidos, medidas que amenazan la capacidad de Kiev para luchar en un momento crítico en su batalla contra las fuerzas rusas, dijeron funcionarios actuales y anteriores de Estados Unidos. El financiamiento se detuvo en las últimas semanas en medio de la congelación de la ayuda extranjera por parte de la administración. Pero la medida para cerrar potencialmente el oleoducto principal para...
212 meneos
814 clics
Detenido un concejal del PSOE de Chiclana por exhibicionismo ante menores en varios gimnasios de Jerez

Detenido un concejal del PSOE de Chiclana por exhibicionismo ante menores en varios gimnasios de Jerez

El concejal del PSOE en Chiclana (Cádiz) ha sido detenido por presuntos actos de exhibicionismo ante menores. La detención, realizada por la Policía Nacional, se ha llevado a cabo después de que el concejal fuera denunciado por supuestos casos de exhibicionismo en al menos tres gimnasios de Jerez de la Frontera.
177 meneos
817 clics
Manipulación de textos antiguos por escribas cristianos [ENG]

Manipulación de textos antiguos por escribas cristianos [ENG]

¿Podemos fiarnos de que las copias modernas de Heródoto o Petronio tengan el mismo texto conocido en la Antigüedad? Muchos lectores de textos no se paran demasiado a pensar en la cantidad de pasos para fijar los textos. Cuando lo hacen, empiezan a tener dudas sobre cómo coincidirían con los originales, como el famoso caso del Testimonium Flavianum. No existe ningún caso similar al Testimonium, ni por éxito ni por alcance, pero hay ejemplos de manipulación por error, y también por puritanismo en textos de Heródoto o Petronio
184 meneos
2434 clics
Amazon Prime Video, tenemos que hablar

Amazon Prime Video, tenemos que hablar  

Casi todos utilizamos servicios de streaming para ver cine, pero con ello ¿nos estamos perdiendo algo? Para ver una película en nuestra casa por streaming a través de internet, es imperativo comprimirla para reducir el ancho de banda lo máximo posible tratando de no estropear demasiado la calidad. Aquí cada servicio de streaming tiene su receta y sus estándares... (Escafandra Vision)
277 meneos
827 clics

Hasta 28 partidos de sanción por agredir a los rivales y acosar a 3 árbitras encerradas en el vestuario al grito de ¡Las vamos a matar, hijas de puta! y ¡Abran, que las vamos a reventar, zorras!

El Comité de Competición de la Federación Insular de Fútbol de Las Palmas ha castigado por los altercados ocurridos el 21 de febrero a nueve jugadores del Teldecosta, de Segunda Regional, con 28 partidos a un jugador, con 22 partidos a tres, con doce partidos a uno, con diez partidos a dos y con seis partidos a otros dos.Por su parte, el club Teldecosta ha sido sancionado con la obligación de disputar cuatro partidos como local a puerta cerrada y se le apercibe de que será expulsado de las competiciones si se repiten hechos graves o muy graves.
195 meneos
1790 clics
Un experimento cuántico confirma algo asombroso sobre la energía: no necesita viajar para influir en otro lugar del universo

Un experimento cuántico confirma algo asombroso sobre la energía: no necesita viajar para influir en otro lugar del universo

Un nuevo experimento con memorias cuánticas demuestra que la energía puede alterarse a distancia sin viajar, apoyando una antigua teoría no local que nunca se había comprobado en laboratorio.
182 meneos
182 clics
Casi 900 muertos en Gaza en apenas diez días desde que Israel reanudó su ofensiva

Casi 900 muertos en Gaza en apenas diez días desde que Israel reanudó su ofensiva

Las autoridades de la Franja de Gaza, controladas por el Movimiento de Resistencia Islámica (Hamás), han informado este viernes de que ya son casi 900 los muertos por los bombardeos israelíes perpetrados desde que el Ejército reanudó su ofensiva contra el enclave palestino el pasado 18 de marzo.
187 meneos
2495 clics
La primera misión tripulada de la Starliner fue mucho más peligrosa de lo que la NASA y Boeing dejaron ver y de lo que suponíamos

La primera misión tripulada de la Starliner fue mucho más peligrosa de lo que la NASA y Boeing dejaron ver y de lo que suponíamos

Eric Berger ha tenido la oportunidad de entrevistar a Butch Wilmore y Sunita Williams ahora que están de vuelta de su viaje a la Estación Espacial Internacional (EEI) en lo que era la primera misión tripulada de la Starliner de Boeing y de su vuelta en una Crew Dragon de SpaceX. Y lo que cuentan es realmente preocupante. La misión fue mucho más peligrosa de lo que suponíamos y por supuesto mucho más de lo que Boeing y la NASA dejaron ver.
214 meneos
1208 clics
Andrew Tate acusado de golpear y estrangular a una mujer durante un viaje a Estados Unidos

Andrew Tate acusado de golpear y estrangular a una mujer durante un viaje a Estados Unidos

Nuevas denuncias surgieron en EEUU, mientras Tate espera juicio en Rumania por cargos relacionados con explotación sexual y delitos económicos
273 meneos
767 clics
"No perdimos a nuestros hijos, nos los quitaron": los miles de niños "desaparecidos" de Corea del Sur y enviados al exterior para ser adoptados como huérfanos

"No perdimos a nuestros hijos, nos los quitaron": los miles de niños "desaparecidos" de Corea del Sur y enviados al exterior para ser adoptados como huérfanos

"Tienes un nuevo hermano, ¿verdad? Tu mamá dice que ya no te necesita porque ahora tiene un bebé. Así que, ven conmigo". Esas fueron las palabras que una mujer le dijo a Kyung-ha, de 6 años, mientras la pequeña jugaba frente a su casa en Corea del Sur. Kyung-ha siguió a la mujer hasta un tren y se quedó dormida. Cuando despertó, había llegado a la última estación. La mujer había desaparecido. Perdida y confundida, Kyung-ha fue a una comisaría cercana y pidió ayuda para encontrar a su madre. En su lugar, la enviaron a un orfanato en la ciudad.
244 meneos
1542 clics
Los aranceles de Trump trastocan un orden económico mundial de 80 años, y nos costará a todos [ENG]

Los aranceles de Trump trastocan un orden económico mundial de 80 años, y nos costará a todos [ENG]

¿Cuál es el plan de Trump? [...] Estados Unidos tendría sus mayores barreras comerciales en más de un siglo, con una tasa arancelaria media ponderada del 29%. Eso es más alto que los aranceles Smoot-Hawley de la década de 1930 que son ampliamente culpados por los economistas por intensificar y alargar la Gran Depresión. ¿Por qué Trump haría saltar por los aires la globalización? En pocas palabras, porque los chinos se volvieron demasiado buenos en el juego...
233 meneos
1216 clics
La sangría se agrava en las Bolsas mundiales: Europa se desploma un 4% y EE UU apunta a un lunes negro

La sangría se agrava en las Bolsas mundiales: Europa se desploma un 4% y EE UU apunta a un lunes negro

Los mercados no encuentran freno y encadenan su tercera jornada de duras caídas, desde Asia hasta los futuros de Estados Unidos. El Euro Stoxx 50 y el Ibex pierden un 4%, con la banca hundida en el parqué español: Sabadell y BBVA recortan más de un 5%
264 meneos
579 clics
"Es como quitarles a los niños el paracaídas antes de lanzarlos del avión": los menores que enfrentan sin abogados sus casos de migración ante tribunales en EE.UU

"Es como quitarles a los niños el paracaídas antes de lanzarlos del avión": los menores que enfrentan sin abogados sus casos de migración ante tribunales en EE.UU

La jueza Olga Attia pide un libro para colorear. "Así puede que sea más entretenido", le dice a la niña de cinco años que tiene sentada delante y que enfrenta un procedimiento de deportación en el Tribunal de Migración de San Diego, en California (Estados Unidos). Llegó al país desde México en marzo de 2024, sin padres ni adultos responsables, junto a su hermana de 13 años y su hermano de 15, y fueron detenidos por cruzar la frontera de forma irregular. Mientras la menor pinta, la magistrada se esfuerza para que le explique su caso.
307 meneos
2960 clics
Envío erróneo o controvertido, por favor lee los comentarios.
Clausurado un restaurante chino en Usera con 300 kilos de comida podrida: mataban a las palomas a patadas y las servían como pato laqueado

Clausurado un restaurante chino en Usera con 300 kilos de comida podrida: mataban a las palomas a patadas y las servían como pato laqueado  

El restaurante chino Jin Gu tenía unas reseñas inmejorables, pero algo raro sucedía cuando los clientes lo abandonaban. A las pocas horas empezaban a sentir molestias. Tras recibir numerosas denuncias la policía realizó una inspección y encontraron un panorama muy desagradable: comida podrida, carne colgada a secar en un tendedero, cucarachas, trampas para ratas y palomas comunes muertas. Las autoridades lo han cerrado y el dueño está siendo investigado por delito contra la salud pública, la fauna y flora, y los derechos de los consumidores

menéame