Análisis de seguridad de los endpoints públicos de la API de 23andMe: rutas vulnerables a Local File Inclusion, inyección HTML y exposición de metadatos sensibles sin autenticación.
Este informe presenta un análisis de seguridad sobre los endpoints de la API de 23andMe (https://api.23andme.com), realizado para identificar vulnerabilidades potenciales que pudieran comprometer la integridad del servidor y los datos de usuario.
Los hallazgos revelan problemas críticos: Local File Inclusion (LFI), inyección HTML reflejada y endpoints de depuración sobreexpuestos, que suponen riesgos significativos a pesar de las mitigaciones existentes como Cloudflare y Content Security Policy (CSP).
Aunque las defensas actuales han impedido la explotación inmediata, la falta subyacente de saneado y autenticación pone de manifiesto la necesidad de remediación urgente. Con un nivel de criticidad evaluado en 7 sobre 10 — reflejo de un alto impacto potencial atemperado por una probabilidad de explotación moderada — estas vulnerabilidades subrayan la importancia de mejoras de seguridad proactivas para proteger los sistemas de 23andMe y a millones de usuarios.
Todos los hallazgos fueron divulgados de manera responsable a 23andMe para facilitar su resolución a tiempo.