오픈소스 웹 소프트웨어에서 발견된 취약점에 대한 공개 보안 권고문과 PoC로, 근본 원인 분석, CVE 참조, 재현 단계 및 완화 지침을 포함합니다.
오픈소스 소프트웨어에서 독립적으로 발견된 취약점에 대한 보안 권고, 기술 분석, 그리고 개념 증명(Proof-of-Concept, PoC)을 포함하는 공개 저장소입니다.
모든 취약점은 통제된 실험실 환경에서 수동 소스 코드 검토, 보안 코드 분석, 그리고 동적 애플리케이션 보안 테스트를 통해 식별되었습니다. 본 연구는 책임 있는 공개 관행을 따르며, 기술적 세부 사항은 공개 또는 CVE 할당 이후에 게시됩니다.
| 항목 | 값 |
|---|---|
| 연구자 | Carlos Tuma (bl4dsc4n) |
| 소속 | RedScan Academy |
| 커뮤니티 | 0ff3ns!v3 S3cur!ty |
| 연구 분야 | 웹 애플리케이션 보안, 레드 팀, 취약점 연구 |
| 공개 정책 | 책임 있는 / 조정된 공개 |
CLOUD-CLASSROOMS-php-1.0
다음을 포함한 기술 문서:
저장소
https://github.com/carlosalbertotuma/CLOUD-CLASSROOMS-php-1.0
저장소
https://github.com/carlosalbertotuma/Cloud-Classroom-PHP-1.0---Poc2
포함된 권고
저장소
https://github.com/carlosalbertotuma/Cloud-ClassRooms-PHP-1.0-Poc3
포함된 권고
저장소
https://github.com/carlosalbertotuma/CVE-2026-2058-PoC
CVE-2026-2058에 대한 완전한 개념 증명을 포함하며, 취약한 요청, 악용 단계, 기술 분석, 그리고 재현 지침을 포함합니다.
| CVE ID | 취약점 | CWE | 영향받는 구성 요소 | 매개변수 |
|---|---|---|---|---|
| CVE-2026-2058 | SQL 인젝션 | CWE-89 | Post Query (postquerypublic) | gnamex |
| CVE-2025-56713 | SQL 인젝션 인증 우회 | CWE-89 | loginlinkstudent | sid |
| CVE-2025-56714 | SQL 인젝션 (UNION 기반) | CWE-89 | viewresult.php | seno |
| CVE-2025-61561 | IDOR | CWE-639 | updatedetailsfromstudent.php | eno |
| CVE-2025-61562 | IDOR | CWE-639 | mydetailsfaculty.php | myfid |
| CVE-2025-61563 | IDOR | CWE-639 | mydetailsstudent.php | myds |
| CVE-2025-61565 | IDOR | CWE-639 | updatedetailsfromfaculty.php | myfid |
| CVE-2025-61566 | 반사형 크로스 사이트 스크립팅 (XSS) | CWE-79 | askquery.php | eid |
| CVE-2025-61567 | 반사형 크로스 사이트 스크립팅 (XSS) | CWE-79 | takeassessment2.php | exid |
| CVE-2025-61568 | SQL 인젝션 (UNION 기반) | CWE-89 | takeassessment2.php | exid |
| CVE-2025-61569 | 저장형 크로스 사이트 스크립팅 (XSS) | CWE-79 | updatedetailsfromstudent.php | Address |
| CVE-2025-61570 | 저장형 크로스 사이트 스크립팅 (XSS) | CWE-79 | updatedetailsfromfaculty.php | Address |
다음 CVE 식별자가 할당되었으며 현재 예약된 상태입니다. 기술 권고는 해당 조정된 공개 절차가 완료된 후 게시될 예정입니다.
| 상태 | 개수 |
|---|---|
| 공개 권고 | 1 |
| 예약된 CVE | 35 |
| 총 할당된 CVE | 36 |
| 분류 | 개수 |
|---|---|
| SQL 인젝션 | 4 |
| 접근 제어 취약 (IDOR) | 4 |
| 반사형 크로스 사이트 스크립팅 | 2 |
| 저장형 크로스 사이트 스크립팅 | 2 |
이 저장소에 문서화된 취약점은 다음을 통해 식별되었습니다:
모든 테스트는 영향받는 소프트웨어의 로컬 배포 인스턴스에 대해 수행되었습니다.
연구 과정에서 어떠한 프로덕션 시스템에도 접근하지 않았습니다.
CVE-2026-2058
https://nvd.nist.gov/vuln/detail/CVE-2026-2058
https://github.com/carlosalbertotuma/CVE-2026-2058-PoC
https://github.com/carlosalbertotuma/CLOUD-CLASSROOMS-php-1.0
https://github.com/carlosalbertotuma/Cloud-Classroom-PHP-1.0---Poc2
https://github.com/carlosalbertotuma/Cloud-ClassRooms-PHP-1.0-Poc3
게시된 각 권고에는 다음이 포함됩니다:
추가 예약된 CVE는 조정된 공개 절차가 완료된 후 게시될 예정입니다.
이 저장소는 교육, 방어, 그리고 보안 연구 목적으로만 사용됩니다.
무기화된 익스플로잇 프레임워크나 공격 도구는 포함되어 있지 않습니다.
이 프로젝트의 목표는 책임 있는 취약점 공개를 장려하고, 소프트웨어 보안을 개선하며, 보안 커뮤니티를 위한 고품질 기술 문서를 제공하는 것입니다.