
ओपन-सोर्स वेब सॉफ़्टवेयर में खोजी गई भेद्यताओं के लिए सार्वजनिक सुरक्षा सलाह और PoC, जिनमें मूल-कारण विश्लेषण, CVE संदर्भ, पुनरुत्पादन चरण और शमन मार्गदर्शन शामिल है।
सार्वजनिक रिपॉज़िटरी जिसमें ओपन-सोर्स सॉफ़्टवेयर में स्वतंत्र रूप से खोजी गई कमज़ोरियों के लिए सुरक्षा सलाह, तकनीकी विश्लेषण और प्रूफ़-ऑफ़-कॉन्सेप्ट (PoC) शामिल हैं।
सभी कमज़ोरियों की पहचान नियंत्रित प्रयोगशाला वातावरण में मैनुअल सोर्स कोड समीक्षा, सुरक्षित कोड विश्लेषण और डायनामिक एप्लिकेशन सुरक्षा परीक्षण के माध्यम से की गई थी। यह शोध ज़िम्मेदार प्रकटीकरण प्रथाओं का पालन करता है, जिसमें तकनीकी विवरण प्रकटीकरण या CVE असाइनमेंट के बाद प्रकाशित किए जाते हैं।
| फ़ील्ड | मान |
|---|---|
| शोधकर्ता | Carlos Tuma (bl4dsc4n) |
| संगठन | RedScan Academy |
| समुदाय | 0ff3ns!v3 S3cur!ty |
| शोध फोकस | Web Application Security, Red Team, Vulnerability Research |
| प्रकटीकरण नीति | Responsible / Coordinated Disclosure |
CLOUD-CLASSROOMS-php-1.0
तकनीकी दस्तावेज़ीकरण जिसमें शामिल हैं:
रिपॉज़िटरी
https://github.com/carlosalbertotuma/CLOUD-CLASSROOMS-php-1.0
रिपॉज़िटरी
https://github.com/carlosalbertotuma/Cloud-Classroom-PHP-1.0---Poc2
कवर की गई सलाह
रिपॉज़िटरी
https://github.com/carlosalbertotuma/Cloud-ClassRooms-PHP-1.0-Poc3
कवर की गई सलाह
रिपॉज़िटरी
https://github.com/carlosalbertotuma/CVE-2026-2058-PoC
इसमें CVE-2026-2058 के लिए पूर्ण प्रूफ़-ऑफ़-कॉन्सेप्ट शामिल है, जिसमें कमज़ोर अनुरोध, शोषण चरण, तकनीकी विश्लेषण और पुनरुत्पादन निर्देश शामिल हैं।
| CVE ID | कमज़ोरी | CWE | प्रभावित घटक | पैरामीटर |
|---|---|---|---|---|
| CVE-2026-2058 | SQL Injection | CWE-89 | Post Query (postquerypublic) | gnamex |
| CVE-2025-56713 | SQL Injection Authentication Bypass | CWE-89 | loginlinkstudent | sid |
| CVE-2025-56714 | SQL Injection (UNION-Based) | CWE-89 | viewresult.php | seno |
| CVE-2025-61561 | IDOR | CWE-639 | updatedetailsfromstudent.php | eno |
| CVE-2025-61562 | IDOR | CWE-639 | mydetailsfaculty.php | myfid |
| CVE-2025-61563 | IDOR | CWE-639 | mydetailsstudent.php | myds |
| CVE-2025-61565 | IDOR | CWE-639 | updatedetailsfromfaculty.php | myfid |
| CVE-2025-61566 | Reflected Cross-Site Scripting (XSS) | CWE-79 | askquery.php | eid |
| CVE-2025-61567 | Reflected Cross-Site Scripting (XSS) | CWE-79 | takeassessment2.php | exid |
| CVE-2025-61568 | SQL Injection (UNION-Based) | CWE-89 | takeassessment2.php | exid |
| CVE-2025-61569 | Stored Cross-Site Scripting (XSS) | CWE-79 | updatedetailsfromstudent.php | Address |
| CVE-2025-61570 | Stored Cross-Site Scripting (XSS) | CWE-79 | updatedetailsfromfaculty.php | Address |
निम्नलिखित CVE पहचानकर्ता असाइन किए गए हैं और वर्तमान में आरक्षित हैं। तकनीकी सलाह संबंधित समन्वित प्रकटीकरण प्रक्रिया पूरी होने के बाद प्रकाशित की जाएगी।
| स्थिति | संख्या |
|---|---|
| सार्वजनिक सलाह | 1 |
| आरक्षित CVE | 35 |
| कुल असाइन किए गए CVE | 36 |
| वर्ग | संख्या |
|---|---|
| SQL Injection | 4 |
| Broken Access Control (IDOR) | 4 |
| Reflected Cross-Site Scripting | 2 |
| Stored Cross-Site Scripting | 2 |
इस रिपॉज़िटरी में प्रलेखित कमज़ोरियों की पहचान निम्नलिखित के माध्यम से की गई थी:
सभी परीक्षण प्रभावित सॉफ़्टवेयर के स्थानीय रूप से तैनात इंस्टेंस के विरुद्ध किए गए थे।
शोध प्रक्रिया के दौरान किसी भी उत्पादन प्रणाली तक पहुँच नहीं की गई।
CVE-2026-2058
https://nvd.nist.gov/vuln/detail/CVE-2026-2058
https://github.com/carlosalbertotuma/CVE-2026-2058-PoC
https://github.com/carlosalbertotuma/CLOUD-CLASSROOMS-php-1.0
https://github.com/carlosalbertotuma/Cloud-Classroom-PHP-1.0---Poc2
https://github.com/carlosalbertotuma/Cloud-ClassRooms-PHP-1.0-Poc3
प्रत्येक प्रकाशित सलाह में शामिल हैं:
अतिरिक्त आरक्षित CVE समन्वित प्रकटीकरण प्रक्रिया पूरी होने के बाद प्रकाशित किए जाएंगे।
यह रिपॉज़िटरी विशेष रूप से शैक्षिक, रक्षात्मक और सुरक्षा शोध उद्देश्यों के लिए है।
इसमें कोई हथियारीकृत शोषण फ़्रेमवर्क या आक्रामक टूलिंग शामिल नहीं है।
इस परियोजना का लक्ष्य ज़िम्मेदार कमज़ोरी प्रकटीकरण को बढ़ावा देना, सॉफ़्टवेयर सुरक्षा में सुधार करना और सुरक्षा समुदाय के लिए उच्च-गुणवत्ता वाला तकनीकी दस्तावेज़ीकरण प्रदान करना है।