
CVE's, die ich gefunden habe. Technische Ausarbeitungen, Exploit-Beispiele und Fuzzing-Sitzungs-Walkthroughs
Eine Liste von Schwachstellen, die ich gefunden habe.
Einige Schwachstellen enthalten ausführliche technische Beschreibungen, Exploits oder sogar Walkthroughs von Fuzzing-Sitzungen.
Einige Schwachstellen haben keine CVEs, weil die Maintainer mich ignoriert haben oder weil ein Maintainer nicht zustimmte, dass es sich um einen Sicherheitsfehler handelt. Ich habe mich entschieden, diese ebenfalls zu veröffentlichen.
| CVE | Ziel | Kurzbeschreibung | Entdeckungsmethode | Write-up/Bericht/Sonstiges |
|---|---|---|---|---|
| CVE-2025-58364 | CUPS - Linux Printing Stack | Remote-DoS durch eine gefälschte Druckerantwort | Fuzzing der IPP-Paketdeserialisierung | Write-up, einschließlich Fuzzing & Exploitation |
| CVE-2025-61915 | CUPS - Linux Printing Stack | Stack-Unterlauf beim Parsen der Konfiguration mit einem ROP-Chain-Exploit | Fuzzing des Konfigurationsparsers | Write-up, einschließlich Fuzzing & Exploitation |
| CVE-2025-61915 (2) | CUPS - Linux Printing Stack | Lokaler DoS beim Parsen der Konfiguration aufgrund einer Null-Dereferenz | Fuzzing des Konfigurationsparsers | Write-up, einschließlich Exploitation/README.md) |
| CVE-2026-27447 | CUPS - Linux Printing Stack | Autorisierungsumgehung durch nicht case-sensitive Benutzernamenvergleich | Statische Codeanalyse der Benutzerauthentifizierungskomponente | Write-up, einschließlich Demo der Verkettung mit CVE-2025-61915, um LPE von unprivilegiert zu root zu erreichen |
| CVE-2026-23246 | Linux Kernel | Stack-basierter OOB-Write im mac80211 | CodeQL + Statische Codeanalyse | Commit & Bericht |
| CVE-2026-31405 | Linux Kernel | Stack-basierter OOB-Read im dvb-net | selbstentwickeltes KI-Tool; möglicherweise zukünftige Veröffentlichung | Commit & Bericht |
| CVE-2026-25883 | Vexa AI | SSRF - authentifizierte Benutzer können eine beliebige URL konfigurieren, die HTTP-POST-Anfragen empfängt | selbstentwickeltes KI-Tool; möglicherweise zukünftige Veröffentlichung | Bericht |
| CVE-2026-25058 | Vexa AI | IDOR - Interner Endpunkt, der Transkriptdaten für jedes Meeting ohne Authentifizierung oder Autorisierung zurückgibt | selbstentwickeltes KI-Tool; möglicherweise zukünftige Veröffentlichung | Bericht |
| Kein CVE | CUPS - Linux Printing Stack | Service-Load-Timeout aufgrund von Konfigurationsinjektion verursacht lokalen DoS | Statische Codeanalyse der Konfigurationsparser | Bericht. Der Maintainer sah dies nicht als Schwachstelle an 🤷♂️ |
| Kein CVE | ksmbd - SMB1 | OOB-Read aufgrund fehlerhafter Zeigerarithmetik | Statische Codeanalyse | Commit & Bericht. Nach dem Mergen meines Commits antwortete der Maintainer nicht auf meine CVE-Anfrage. |