
PoC: Identifikation stiller Sicherheitspatches vor CVE
VCamper („Version Camper“) ist ein Proof-of-Concept-CLI, das einen Git-Commit-Bereich auf wahrscheinliche stille Sicherheitsfixes überprüft.
Sicherheitsfixes erreichen die öffentliche Git-Historie oft, bevor die Advisory-Spur aufholt. Ein Commit, der wie Wartung aussieht, kann genug Beweise enthalten, damit ein Prüfer den Bug-Pfad und die wahrscheinliche Konsequenz ableiten kann.
VCamper verwandelt diesen Release-Diff-Workflow in eine wiederholbare Beweissammlung. Es sammelt den Patch und die Snapshots der geänderten Dateien jedes Kandidaten. Es zeichnet einen Hotspot-Plan auf, bevor es einen Agenten bittet, die Commits zu sichten und zu verifizieren, die am wahrscheinlichsten relevant sind.
Updates folgen: x.com/rndhouse
curl hat CVE-2025-0725 im Commit 76f83f0db23846e254d940ec7fe141010077eb88 behoben. Der Titel content_encoding: drop support for zlib before 1.2.0.4 liest sich wie Kompatibilitätswartung. Der Fix landete am 2025-01-24 über PR #16079 im GitHub-Repository von curl. curl veröffentlichte das Advisory am 2025-02-05. Das ließ etwa 12 Tage zwischen öffentlichem Code und öffentlichem Advisory. Quellen: curl-Advisory und curl PR #16079.
Dieser Befehl analysiert diesen Fix-Commit für sich allein:
cargo run -- analyze \
--repo /path/to/curl \
--from 76f83f0db23846e254d940ec7fe141010077eb88 \
--to 76f83f0db23846e254d940ec7fe141010077eb88 \
--provider codex \
--model gpt-5.4 \
--screen-effort medium \
--verify-effort high \
--out /tmp/vcamper-curl-cve-2025-0725
VCamper markierte den Commit mit einer Konfidenz von 0.95 als sicherheitsrelevant. Der Befund führte den entfernten alten Zlib-gzip-Fallback auf einen Remote-Pfad zur Speichererschöpfung auf der Client-Seite zurück: Ein Server konnte curl dazu bringen, vom Angreifer kontrollierte gzip-Header-Bytes zu puffern, bis der Speicher erschöpft war. Der Verifizierer identifizierte den relevanten Zustand als GZIP_UNDERFLOW; optionale gzip-Header-Felder konnten weiterhin ihr abschließendes NUL vermissen lassen, während curl weiterhin Bytes neu allozierte und an z->next_in anhing.
Der Lauf verwendete allein den öffentlichen Fix-Commit; der CVE-Text blieb außerhalb der Analyse. Der Befund stimmte mit dem verwundbaren alten Zlib-Fallback-Pfad überein und meldete die unterstützte Konsequenz als Remote-DoS durch Ressourcenverbrauch. Das Advisory von curl verwendet die breitere Klassifikation CWE-680.
wolfSSL hat CVE-2026-5194 im Commit abce5be989ccd0665e2b9445abb856886975dfd1 aus PR #10131 behoben. Der Commit-Titel lautete 20260403-WC_FIPS_186. Dies ist ein schwierigerer Fall als curl, weil der Patch FIPS-186-Konformitätsarbeit mit Test- und Verifikationsänderungen vermischt. Er berührt ASN.1- und ECC-Code in wolfcrypt/src/. Er erreicht auch TLS- und PKCS#7-Pfade.
Dieser Commit zeigt, warum VCamper gestaffelte Codex-Durchläufe verwendet. Eine breite Eingabeaufforderung driftete in Richtung einer einzigen lokalen Bug-Geschichte. Die gestaffelte Pipeline hielt getrennte Theorien am Leben und brachte drei verifizierte Befunde aus demselben Commit hervor:
signatureAlgorithm-/Schlüsselfamilien-Bindungsfehler in ConfirmSignatureDer zusammengesetzte Finalist trägt das Hauptsignal. Der finale gestaffelte Lauf bestätigte einen Befund mit 0.90, dass die Verifikation signierter Objekte es vom Angreifer kontrollierten Signatur-OIDs erlaubte, die ECDSA-Verifikation auf nicht übereinstimmende oder unter der Policy liegende Digests zu lenken. Das veröffentlichte CVE betont ebenfalls die gemischte EdDSA-/ML-DSA-Aktivierung. VCamper landete in derselben Patch-Familie. Es bewahrte mehrere Theorien und verifizierte sie unabhängig. Es stellte auch die gemeinsame Verifikationsgrenze wieder her.
Dieser Befehl zeigt das aktuelle Prototyp-Verhalten für diesen Commit:
cargo run -- analyze \
--repo /path/to/wolfssl \
--from abce5be989ccd0665e2b9445abb856886975dfd1 \
--to abce5be989ccd0665e2b9445abb856886975dfd1 \
--provider codex \
--model gpt-5.4 \
--screen-effort xhigh \
--verify-effort xhigh \
--inventory-focuses 0,1,3,4,9 \
--out /tmp/vcamper-wolfssl-cve-2026-5194
Dieser Befehl verwendet eine kuratierte Hotspot-Shortlist, weil der Commit ungewöhnlich verrauscht ist. Der Lauf stellte die relevante Patch-Familie und eine nützliche zusammengesetzte Theorie zur Verifikation signierter Objekte aus einem Commit wieder her, der wie Konformitäts-Churn liest. Bei schwierigen Krypto-Commits kann der Prototyp gemeinsame Vertrauensgrenzen wiederherstellen. Er kann auch mehrere verifizierte Sicherheitsgeschichten am Leben halten. Eine engere Übereinstimmung mit der CVE-Erzählung erfordert in späteren Phasen stärkeres Denken über gemischte Features.
cargo run -- analyze \
--repo /path/to/repo \
--from <older-release-commit> \
--to <newer-release-commit> \
--provider codex \
--model gpt-5.4 \
--screen-effort medium \
--verify-effort high \
--out /tmp/vcamper-run
gitcodexclaude