
PoC: सीवीई से पहले मौन सुरक्षा पैच की पहचान करें
VCamper ("Version Camper") एक proof-of-concept CLI है जो Git commit रेंज की समीक्षा करता है ताकि संभावित silent security fixes का पता लगाया जा सके।
Security fixes अक्सर advisory trail के पकड़ में आने से पहले ही public Git history तक पहुँच जाती हैं। एक maintenance जैसा दिखने वाला commit किसी reviewer के लिए bug path और संभावित परिणाम का अनुमान लगाने के लिए पर्याप्त सबूत ले जा सकता है।
VCamper उस release-diff workflow को repeatable evidence collection में बदल देता है। यह प्रत्येक candidate के patch और changed-file snapshots एकत्र करता है। यह किसी agent से सबसे अधिक महत्वपूर्ण commits की जाँच और सत्यापन करवाने से पहले एक hotspot plan दर्ज करता है।
अपडेट के लिए फॉलो करें: x.com/rndhouse
curl ने commit 76f83f0db23846e254d940ec7fe141010077eb88 में CVE-2025-0725 को ठीक किया। शीर्षक content_encoding: drop support for zlib before 1.2.0.4 compatibility maintenance जैसा लगता है। यह fix 2025-01-24 को PR #16079 के माध्यम से curl के GitHub repo में आया। curl ने advisory 2025-02-05 को प्रकाशित की। इससे public code और public advisory के बीच लगभग 12 दिनों का अंतर रहा। स्रोत: और ।
यह command उस fix commit का अकेले विश्लेषण करती है:
cargo run -- analyze \
--repo /path/to/curl \
--from 76f83f0db23846e254d940ec7fe141010077eb88 \
--to 76f83f0db23846e254d940ec7fe141010077eb88 \
--provider codex \
--model gpt-5.4 \
--screen-effort medium \
--verify-effort high \
--out /tmp/vcamper-curl-cve-2025-0725
VCamper ने commit को 0.95 confidence के साथ security-relevant के रूप में चिह्नित किया। निष्कर्ष ने हटाए गए पुराने zlib gzip fallback को remote client-side memory exhaustion path से जोड़ा: एक server curl को attacker-controlled gzip header bytes को तब तक buffer करने के लिए रख सकता था जब तक memory समाप्त न हो जाए। Verifier ने प्रासंगिक state को GZIP_UNDERFLOW के रूप में पहचाना; optional gzip header fields अपने terminating NUL को खोते रह सकते थे जबकि curl z->next_in में bytes को reallocate और append करता रहता था।
रन में केवल public fix commit का उपयोग किया गया; CVE text विश्लेषण से बाहर रहा। निष्कर्ष vulnerable old-zlib fallback path से मेल खाता था और supported consequence को remote resource-consumption DoS के रूप में रिपोर्ट किया। curl की advisory व्यापक CWE-680 वर्गीकरण का उपयोग करती है।
wolfSSL ने CVE-2026-5194 को commit abce5be989ccd0665e2b9445abb856886975dfd1 में PR #10131 से ठीक किया। Commit का शीर्षक 20260403-WC_FIPS_186 था। यह curl की तुलना में अधिक कठिन मामला है क्योंकि patch FIPS 186 compliance कार्य को test और verification परिवर्तनों के साथ मिलाता है। यह wolfcrypt/src/ में ASN.1 और ECC code को छूता है। यह TLS और PKCS#7 paths तक भी पहुँचता है।
वह commit दिखाता है कि VCamper staged Codex passes का उपयोग क्यों करता है। एक व्यापक prompt एक स्थानीय bug story की ओर बह गया। Staged pipeline ने अलग-अलग theories को जीवित रखा और उसी commit से तीन verified findings सामने लाया:
ConfirmSignature में एक साझा ASN.1 signatureAlgorithm / key-family binding flawComposite finalist मुख्य signal ले जाता है। अंतिम staged run ने 0.90 finding की पुष्टि की कि signed-object verification ने attacker-controlled signature OIDs को ECDSA verification को mismatched या below-policy digests की ओर मोड़ने दिया। प्रकाशित CVE भी mixed EdDSA / ML-DSA enablement पर जोर देता है। VCamper उसी patch family में पहुँचा। इसने कई theories को संरक्षित किया और उन्हें स्वतंत्र रूप से सत्यापित किया। इसने shared verification boundary को भी पुनर्प्राप्त किया।
यह command उस commit पर वर्तमान prototype व्यवहार दिखाती है:
cargo run -- analyze \
--repo /path/to/wolfssl \
--from abce5be989ccd0665e2b9445abb856886975dfd1 \
--to abce5be989ccd0665e2b9445abb856886975dfd1 \
--provider codex \
--model gpt-5.4 \
--screen-effort xhigh \
--verify-effort xhigh \
--inventory-focuses 0,1,3,4,9 \
--out /tmp/vcamper-wolfssl-cve-2026-5194
वह command एक curated hotspot shortlist का उपयोग करता है क्योंकि commit असामान्य रूप से noisy है। रन ने compliance churn जैसे दिखने वाले commit से प्रासंगिक patch family और एक उपयोगी composite signed-object verification theory को पुनर्प्राप्त किया। कठिन crypto commits के लिए prototype shared trust boundaries को पुनर्प्राप्त कर सकता है। यह कई verified security stories को भी जीवित रख सकता है। CVE narrative का अधिक निकट मिलान बाद के चरणों में मजबूत mixed-feature reasoning की आवश्यकता रखता है।
cargo run -- analyze \
--repo /path/to/repo \
--from <older-release-commit> \
--to <newer-release-commit> \
--provider codex \
--model gpt-5.4 \
--screen-effort medium \
--verify-effort high \
--out /tmp/vcamper-run
gitcodexclaude