
PoC: identificar parches de seguridad silenciosos antes de que aparezca el CVE
VCamper ("Version Camper") es un CLI de prueba de concepto que revisa un rango de commits de Git en busca de posibles correcciones de seguridad silenciosas.
Las correcciones de seguridad a menudo llegan al historial público de Git antes de que el aviso de seguridad se publique. Un commit de apariencia rutinaria puede contener suficiente evidencia para que un revisor infiera la ruta del fallo y su probable consecuencia.
VCamper convierte ese flujo de trabajo de revisión de diffs de versiones en una recopilación de evidencia repetible. Reúne el parche de cada candidato y las instantáneas de los archivos modificados. Registra un plan de puntos críticos antes de pedir a un agente que examine y verifique los commits con más probabilidades de ser relevantes.
Sigue las actualizaciones: x.com/rndhouse
curl corrigió CVE-2025-0725 en el commit 76f83f0db23846e254d940ec7fe141010077eb88. El título content_encoding: drop support for zlib before 1.2.0.4 parece un mantenimiento de compatibilidad. La corrección llegó al repositorio de GitHub de curl el 2025-01-24 mediante PR #16079. curl publicó el aviso el 2025-02-05. Eso dejó unos 12 días entre el código público y el aviso público. Fuentes: aviso de curl y .
Este comando analiza ese commit de corrección por sí solo:
cargo run -- analyze \
--repo /path/to/curl \
--from 76f83f0db23846e254d940ec7fe141010077eb88 \
--to 76f83f0db23846e254d940ec7fe141010077eb88 \
--provider codex \
--model gpt-5.4 \
--screen-effort medium \
--verify-effort high \
--out /tmp/vcamper-curl-cve-2025-0725
VCamper marcó el commit como relevante para la seguridad con una confianza de 0.95. El hallazgo rastreó el antiguo fallback de gzip de zlib eliminado hasta una ruta remota de agotamiento de memoria del lado del cliente: un servidor podía mantener a curl almacenando en búfer bytes de cabecera gzip controlados por el atacante hasta que la memoria se agotara. El verificador identificó el estado relevante como GZIP_UNDERFLOW; los campos opcionales de la cabecera gzip podían seguir sin su NUL de terminación mientras curl seguía reasignando y añadiendo bytes a z->next_in.
La ejecución usó únicamente el commit de corrección público; el texto del CVE quedó fuera del análisis. El hallazgo coincidió con la ruta vulnerable del fallback de zlib antiguo e informó de la consecuencia respaldada como DoS remoto por consumo de recursos. El aviso de curl usa la clasificación más amplia CWE-680.
wolfSSL corrigió CVE-2026-5194 en el commit abce5be989ccd0665e2b9445abb856886975dfd1 del PR #10131. El título del commit era 20260403-WC_FIPS_186. Este es un caso más difícil que el de curl porque el parche mezcla trabajo de cumplimiento FIPS 186 con cambios de pruebas y verificación. Toca código ASN.1 y ECC en wolfcrypt/src/. También alcanza rutas de TLS y PKCS#7.
Ese commit muestra por qué VCamper usa pasadas de Codex por etapas. Una instrucción amplia derivó hacia una única historia de fallo local. El pipeline por etapas mantuvo vivas teorías separadas y sacó a la luz tres hallazgos verificados del mismo commit:
signatureAlgorithm / familia de claves de ASN.1 en ConfirmSignatureEl finalista compuesto lleva la señal principal. La ejecución final por etapas confirmó un hallazgo de 0.90 según el cual la verificación de objetos firmados permitía que los OID de firma controlados por el atacante dirigieran la verificación ECDSA hacia resúmenes no coincidentes o por debajo de la política. El CVE publicado también enfatiza la habilitación mixta de EdDSA / ML-DSA. VCamper aterrizó en la misma familia de parches. Preservó múltiples teorías y las verificó de forma independiente. También recuperó el límite de verificación compartido.
Este comando muestra el comportamiento actual del prototipo en ese commit:
cargo run -- analyze \
--repo /path/to/wolfssl \
--from abce5be989ccd0665e2b9445abb856886975dfd1 \
--to abce5be989ccd0665e2b9445abb856886975dfd1 \
--provider codex \
--model gpt-5.4 \
--screen-effort xhigh \
--verify-effort xhigh \
--inventory-focuses 0,1,3,4,9 \
--out /tmp/vcamper-wolfssl-cve-2026-5194
Ese comando usa una lista corta de puntos críticos curada porque el commit es inusualmente ruidoso. La ejecución recuperó la familia de parches relevante y una teoría útil de verificación de objetos firmados compuestos a partir de un commit que parece un cambio de cumplimiento rutinario. Para commits criptográficos difíciles, el prototipo puede recuperar límites de confianza compartidos. También puede mantener vivas múltiples historias de seguridad verificadas. Un acercamiento más preciso a la narrativa del CVE necesita un razonamiento de características mixtas más fuerte en etapas posteriores.
cargo run -- analyze \
--repo /path/to/repo \
--from <older-release-commit> \
--to <newer-release-commit> \
--provider codex \
--model gpt-5.4 \
--screen-effort medium \
--verify-effort high \
--out /tmp/vcamper-run
gitcodexclaude