
DEFCON-CICD-pipelines-workshop
Atelier pratique sur la sécurité des pipelines CI/CD avec lab Terraform, exploitation AWS, évasion Kubernetes et exercices de backdooring d'artefacts…

Atelier pratique sur la sécurité des pipelines CI/CD avec lab Terraform, exploitation AWS, évasion Kubernetes et exercices de backdooring d'artefacts…

Détecter et corriger les instances vulnérables d'Apache Commons Text dans les artefacts Java JAR/WAR ; identifier les classes par empreinte et…

Référentiel organisé d'attaques documentées de la chaîne d'approvisionnement du firmware, présentant des IoC, des outils de détection et des…


Aide les défenseurs à trouver leurs configurations WSUS à la suite de CVE-2025-59287

Exploite la CVE-2026-21005 en empoisonnant des manifests Docker Registry V2 Schema 1 via des pushs non authentifiés, permettant l'écrasement de tags…

Preuve de concept pour CVE-2026-23001 : démontre une RCE par désérialisation pickle non sécurisée dans Hugging Face Transformers en créant un modèle…

Démontre comment un paquet Python malveillant exécute des commandes arbitraires lors de l'installation via pip install en utilisant setup.py, mettant…

Preuve de concept pour l'empoisonnement des pointeurs Git LFS, avec des scripts Bash et Python qui créent un dépôt malveillant, simulent un serveur…

Preuve de concept pour CVE-2026-22008 démontrant l'injection de couches AWS Lambda via des ARN non fiables, permettant l'exécution de code arbitraire…

PoC CVE-2026-45033 pour Claude Code, pas Github Copilot. Fonctionne avec Haiku 4.5.

PoC pour CVE-2026-22018, une RCE critique dans Jenkins Pipeline Shared Library via Groovy @Grab, démontrant l'injection de code dans la chaîne…

AI-first security scanner. NEW in v2026.7: Claude Code compromise detection — vet .claude/ hooks, permissions & skills before you clone — plus an…

Collection organisée de rapports de recherche en cybersécurité couvrant l'analyse des CVE, la recherche d'exploits, le renseignement sur les menaces…

Vérifie tous les mainteneurs de tous les paquets NPM et Pypi pour détecter les paquets détournables via le ré-enregistrement de domaine.

Démontre la CVE-2026-8888, une mise à jour non signée du firmware d'imprimante via HTTP, incluant un serveur de mise à jour malveillant et un…

Traversée de chemin (Tar Slip) dans Cornac via _extract_archive (CVE-2026-43637)

Injection de code (RCE) dans datamodel-code-generator via customBasePath non validé (CVE-2026-63720)