
Référentiel organisé de comptes rendus de recherche sur les vulnérabilités avec CVE attribués, détaillant les faiblesses découvertes, leur impact et les mesures correctives sur diverses applications.
Ici, je catalogue les vulnérabilités que j'ai découvertes, les rapports correspondants contenant les détails des faiblesses, ainsi que des informations sur leur impact et leur remédiation.
| ID CVE | Titre de la vulnérabilité | Sévérité/CVSS | Publication | Rapport |
|---|---|---|---|---|
| N.A. | Microsoft Security Response Center (MSRC) – Classement des chercheurs en sécurité T1 2026, #192 | N/A | avr. 2026 | Page de remerciements officielle |
| N.A. | 3 x attestations de chercheur en sécurité MSRC pour Microsoft Online Services | N/A | mars 2026 | Page de remerciements officielle |
| CVE-2025-63918 | wmjordan PDFPatcher <= 1.1.3.4663 – Traversée de répertoire dans la fonctionnalité d'exportation d'images | 6.2 | 17 nov. 2025 | Lire le rapport complet |
| CVE-2025-63917 | wmjordan PDFPatcher <= 1.1.3.4663 – Injection d'entité externe XML (XXE) | 7.1 | 17 nov. 2025 | Lire le rapport complet |
| CVE-2025-63916 | luotengyuan MyScreenTools <= 2.2.1.0 – Injection de commandes système dans l'outil de compression GIF | 8.1 | 17 nov. 2025 | Lire le rapport complet |
| N.A. | Microsoft 365 Copilot For Work : exfiltration de données d'images depuis SharePoint | Faible | 22 mars 2025 | Lire le rapport complet |
| CVE-2025-1548 | iteachyou Dreamer CMS(梦想家 CMS 内容管理系统)4.1.3 – Inclusion de fichier distant | 5.1 | 21 févr. 2025 | Lire le rapport complet |
| CVE-2025-1543 | iteachyou Dreamer CMS(梦想家 CMS 内容管理系统)4.1.3 – Traversée de chemin | 5.3 | 21 févr. 2025 | Lire le rapport complet |
| CVE-2025-1084 |
J'exprime ma gratitude aux éditeurs et aux équipes de sécurité qui ont coopéré pendant le processus de divulgation responsable. Votre dévouement à l'amélioration de la sécurité des applications est inestimable.
| Mindskip xzs-mysql (武汉思维跳跃科技有限公司 - 学之思开源考试系统) 3.9.0 – Falsification de requête intersite (CSRF) |
| 3.9 |
| 6 févr. 2025 |
| Lire le rapport complet |
| CVE-2025-1083 | Mindskip xzs-mysql (武汉思维跳跃科技有限公司 - 学之思开源考试系统) 3.9.0 – Mauvaise configuration CORS | 2.8 | 6 févr. 2025 | Lire le rapport complet |
| CVE-2025-1082 | Mindskip xzs-mysql (武汉思维跳跃科技有限公司 - 学之思开源考试系统) 3.9.0 – Cross-Site Scripting stocké (XSS) | 3.5 | 6 févr. 2025 | Lire le rapport complet |
| CVE-2024-13199 | Mtons mblog 3.5.0 – Cross-Site Scripting réfléchi (XSS) dans la fonction de recherche | 3.2 | 8 janv. 2025 | Lire le rapport complet |
| CVE-2024-13198 | Mtons mblog 3.5.0 – Divergence de réponse observable lors de la connexion | 3.4 | 8 janv. 2025 | Lire le rapport complet |
| CVE-2024-13032 | Antabot White-Jotter 0.2.2 – Falsification de requête côté serveur (SSRF) | 5.1 | 29 déc. 2024 | Lire le rapport complet |
| CVE-2024-13031 | Antabot White-Jotter 0.2.2 – Cross-Site Scripting réfléchi (XSS) | 5.1 | 29 déc. 2024 | Lire le rapport complet |
| CVE-2024-13029 | Antabot White-Jotter 0.2.2 – Falsification de requête côté serveur (SSRF) | 5.3 | 29 déc. 2024 | Lire le rapport complet |
| CVE-2024-13028 | Antabot White-Jotter 0.2.2 – Divergence de réponse observable | 6.3 | 29 déc. 2024 | Lire le rapport complet |
| CVE-2024-12995 | Ruifang-Tech (上海锐昉科技有限公司) Rebuild 3.8.6 – Cross-Site Scripting stocké (XSS) | 5.3 | 27 déc. 2024 | Lire le rapport complet |
| CVE-2024-12990 | Ruifang-Tech (上海锐昉科技有限公司) Rebuild 3.8.6 – Redirection ouverte | 5.3 | 27 déc. 2024 | Lire le rapport complet |
| CVE-2024-55452 | Dromara UJCMS <= 9.6.3 – Redirection d'URL arbitraire via le téléversement d'un élément de bloc | 5.4 | 17 déc. 2024 | Lire le rapport complet |
| CVE-2024-55451 | Dromara UJCMS <= 9.6.3 – Cross-Site Scripting stocké (XSS) authentifié basé sur SVG | 4.8 | 17 déc. 2024 | Lire le rapport complet |
| CVE-2024-12665 | Ruifang-Tech (上海锐昉科技有限公司) Rebuild 3.8.5 – Cross-Site Scripting stocké (XSS) lors du téléversement de pièces jointes aux commentaires de tâche | 3.5 | 16 déc. 2024 | Lire le rapport complet |
| CVE-2024-12664 | Ruifang-Tech (上海锐昉科技有限公司) Rebuild 3.8.5 – Cross-Site Scripting stocké (XSS) dans les commentaires de tâche de projet | 3.5 | 16 déc. 2024 | Lire le rapport complet |
| CVE-2024-12663 | FunnyZPC mee-admin 1.6 – Divergence de réponse observable sur le nom d'utilisateur lors de la connexion | 3.7 | 16 déc. 2024 | Lire le rapport complet |
| CVE-2024-12483 | Dromara UJCMS <= 9.6.3 – ID utilisateur /users/id – Référence directe non sécurisée à un objet (IDOR) | 3.7 | 11 déc. 2024 | Lire le rapport complet |