Avisos de seguridad públicos y PoCs para vulnerabilidades descubiertas en software web de código abierto, con análisis de causa raíz, referencias a CVE, pasos de reproducción y guía de mitigación.
Repositorio público que contiene avisos de seguridad, análisis técnicos y Pruebas de Concepto (PoCs) para vulnerabilidades descubiertas de forma independiente en software de código abierto.
Todas las vulnerabilidades fueron identificadas mediante revisión manual del código fuente, análisis de código seguro y pruebas dinámicas de seguridad de aplicaciones en entornos de laboratorio controlados. La investigación sigue prácticas de divulgación responsable, con detalles técnicos publicados después de la divulgación o la asignación del CVE.
| Campo | Valor |
|---|---|
| Investigador | Carlos Tuma (bl4dsc4n) |
| Organización | RedScan Academy |
| Comunidad | 0ff3ns!v3 S3cur!ty |
| Enfoque de Investigación | Seguridad de Aplicaciones Web, Red Team, Investigación de Vulnerabilidades |
| Política de Divulgación | Divulgación Responsable / Coordinada |
CLOUD-CLASSROOMS-php-1.0
Documentación técnica que incluye:
Repositorio
https://github.com/carlosalbertotuma/CLOUD-CLASSROOMS-php-1.0
Repositorio
https://github.com/carlosalbertotuma/Cloud-Classroom-PHP-1.0---Poc2
Avisos Cubiertos
Repositorio
https://github.com/carlosalbertotuma/Cloud-ClassRooms-PHP-1.0-Poc3
Avisos Cubiertos
Repositorio
https://github.com/carlosalbertotuma/CVE-2026-2058-PoC
Contiene la Prueba de Concepto completa para CVE-2026-2058, incluyendo la solicitud vulnerable, los pasos de explotación, el análisis técnico y las instrucciones de reproducción.
| ID de CVE | Vulnerabilidad | CWE | Componente Afectado | Parámetro |
|---|---|---|---|---|
| CVE-2026-2058 | Inyección SQL | CWE-89 | Post Query (postquerypublic) | gnamex |
| CVE-2025-56713 | Omisión de Autenticación por Inyección SQL | CWE-89 | loginlinkstudent | sid |
| CVE-2025-56714 | Inyección SQL (Basada en UNION) | CWE-89 | viewresult.php | seno |
| CVE-2025-61561 | IDOR | CWE-639 | updatedetailsfromstudent.php | eno |
| CVE-2025-61562 | IDOR | CWE-639 | mydetailsfaculty.php | myfid |
| CVE-2025-61563 | IDOR | CWE-639 | mydetailsstudent.php | myds |
| CVE-2025-61565 | IDOR | CWE-639 | updatedetailsfromfaculty.php | myfid |
| CVE-2025-61566 | Cross-Site Scripting Reflejado (XSS) | CWE-79 | askquery.php | eid |
| CVE-2025-61567 | Cross-Site Scripting Reflejado (XSS) | CWE-79 | takeassessment2.php | exid |
| CVE-2025-61568 | Inyección SQL (Basada en UNION) | CWE-89 | takeassessment2.php | exid |
| CVE-2025-61569 | Cross-Site Scripting Almacenado (XSS) | CWE-79 | updatedetailsfromstudent.php | Address |
| CVE-2025-61570 | Cross-Site Scripting Almacenado (XSS) | CWE-79 | updatedetailsfromfaculty.php | Address |
Los siguientes identificadores de CVE han sido asignados y actualmente están reservados. Los avisos técnicos se publicarán después de que se haya completado el proceso de divulgación coordinada correspondiente.
| Estado | Cantidad |
|---|---|
| Avisos Públicos | 1 |
| CVE Reservados | 35 |
| Total de CVE Asignados | 36 |
| Clase | Cantidad |
|---|---|
| Inyección SQL | 4 |
| Control de Acceso Roto (IDOR) | 4 |
| Cross-Site Scripting Reflejado | 2 |
| Cross-Site Scripting Almacenado | 2 |
Las vulnerabilidades documentadas en este repositorio fueron identificadas mediante:
Todas las pruebas se realizaron contra instancias desplegadas localmente del software afectado.
No se accedió a ningún sistema de producción durante el proceso de investigación.
CVE-2026-2058
https://nvd.nist.gov/vuln/detail/CVE-2026-2058
https://github.com/carlosalbertotuma/CVE-2026-2058-PoC
https://github.com/carlosalbertotuma/CLOUD-CLASSROOMS-php-1.0
https://github.com/carlosalbertotuma/Cloud-Classroom-PHP-1.0---Poc2
https://github.com/carlosalbertotuma/Cloud-ClassRooms-PHP-1.0-Poc3
Cada aviso publicado incluye:
Los CVE reservados adicionales se publicarán tras la finalización del proceso de divulgación coordinada.
Este repositorio está destinado exclusivamente a fines educativos, defensivos y de investigación de seguridad.
No se incluyen frameworks de explotación armados ni herramientas ofensivas.
El objetivo de este proyecto es promover la divulgación responsable de vulnerabilidades, mejorar la seguridad del software y proporcionar documentación técnica de alta calidad para la comunidad de seguridad.