0xMarcio/cve : un index de dépôts PoC de vulnérabilités récemment mises à jour
Derniers CVE avec leurs exploits Proof of Concept. Cette vulnérabilité permet à un attaquant de télécharger une charge utile sérialisée malveillante sur le serveur, conduisant à l'exécution de code arbitraire via la désérialisation lorsque des conditions spécifiques sont remplies.
En bref
- De quoi s’agit-il ?
- Un répertoire qui agrège des liens vers des dépôts GitHub contenant des preuves de concept pour des CVE récentes, organisé par année et par date de mise à jour.
- À qui s’adresse-t-il ?
- Ce dépôt est un index de liens, pas une boîte à outils d'exploitation intégrée. Il s'adresse aux chercheurs en sécurité qui veulent un point d'entrée centralisé pour découvrir les PoC récemment publiés sans avoir à surveiller individuellement des centaines de dépôts.
- Puis-je l’utiliser commercialement ?
- Oui. MIT est une licence permissive : vous pouvez utiliser, modifier et vendre un logiciel qui en dépend, à condition de conserver les mentions de droit d’auteur et de licence.
- Est-il encore maintenu ?
- Oui. Les derniers commits datent d’il y a 1 jour.
- En quel langage est-il écrit ?
- Principalement Python, d’après les statistiques de langage de GitHub.
Ces réponses reposent sur les données GitHub du projet (dernière synchronisation le 14 septembre 2026) et sur notre analyse. Elles ne constituent pas un avis juridique.
ANALYSE OPEN SOURCE APPROFONDIE
Un répertoire de 498 PoC pour 2026 et années antérieures
Le README affiche un titre 'Recently updated Proof-of-Concepts' et présente immédiatement une série de tableaux.
Chaque tableau est nommé d'après une année : 2026, 2025, 2024, 2023 et 2022.
Chaque tableau énumère les 20 dépôts les plus récemment mis à jour de l'année correspondante.
Les totaux affichés sont '498 Repositories' pour 2026, '581' pour 2025, '620' pour 2024, '514' pour 2023 et '550' pour 2022.
Seuls 20 dépôts par année s'affichent dans le README, ce qui signifie que la majorité ne sont pas visibles sans accéder à la page web du projet sur cve.codepwn.win.
Chaque ligne contient quatre colonnes : Stars (nombre d'étoiles du dépôt lié), Updated (horodatage relatif, par exemple '2 heures ago' ou '12 jours ago'), Name (lien hypertexte vers le dépôt GitHub externe) et Description (résumé d'une ligne du dépôt cible).
Les horodatages vont de quelques minutes à plusieurs mois avant la date de la collecte.
Le README ne précise pas comment ces horodatages sont générés ni s'ils reflètent la date du dernier push de code ou la date du dernier commit.
Couverture : exploits kernel Linux, Windows, Android et applications web
Les descriptions des lignes donnent une idée de la portée.
Pour 2026, on trouve CVE-2026-31431 (un exploit d'élévation de privilèges 9 ans du kernel Linux découvert par Xint Code de Theori), CVE-2026-54121 (Certighost PoC), CVE-2026-41940 (contournement d'authentification cPanel), CVE-2026-43499 (implémentation pour une version Android spécifique), CVE-2026-41089 (débordement de tampon de pile Netlogon CLDAP avec CVSS 9.8), CVE-2026-21858 (n8n RCE non authentifiée avec CVSS 10.0) et CVE-2026-62911 (pré-auth RCE sur Exchange).
Les couches antérieures incluent des PoC canoniques comme CVE-2025-55182 et CVE-2025-66478 (vulnérabilités Next.js RSC), CVE-2025-32463 (escalade de privilèges sudo chroot), CVE-2024-6387 (OpenSSH regressé), CVE-2024-0106 (Bluetooth kernel x86-64) et CVE-2023-38831 (WinRAR overflow).
Quelques descriptions sont en chinois (par exemple 'CVE-2025-10184 ColorOS短信漏洞'), d'autres sont vides ou minimalistes.
Le README lui-même ne contient aucun code d'exploit, aucune analyse technique, aucune instruction de déploiement : il ne fait que pointer vers d'autres dépôts qui en contiennent.
Pas de guide d'utilisation, aucune garantie de fiabilité documentée
Le README ne fournit aucune instruction d'installation ou d'utilisation.
Il n'y a pas d'explication de ce que Python apporte au projet (le langage est listé dans les métadonnées GitHub).
Aucune affirmation n'est faite sur la fiabilité, le test ou la maintenance des PoC liés.
Il n'y a pas de processus documenté pour soumettre un nouveau PoC ou signaler un lien mort.
Le README ne précise pas si les entrées sont générées automatiquement à partir d'une API (par exemple, GitHub API) ou maintenues manuellement.
Les seules informations concrètes sont le contenu des tableaux et les totaux par année.
Pour quelqu'un utilisant ce dépôt dans une recherche en sécurité, cela signifie que chaque PoC lié doit être considéré comme une source candidate plutôt que comme une ressource validée.
La présence dans cette liste ne garantit pas que le PoC fonctionne, qu'il est à jour, ou qu'il couvre réellement la CVE affichée.
Site web cve.codepwn.win avec filtrage par année et totaux
Le dépôt GitHub renvoie à https://cve.codepwn.win/ comme page d'accueil.
C'est probablement une version web rendue du même contenu, possiblement avec des fonctionnalités de filtrage ou de recherche non disponibles dans le README GitHub.
Le dépôt lui-même n'explique pas la relation entre le fichier README et le site web.
L'URL codepwn.win suggère une affiliation à Theori (une entreprise de sécurité), mais le dépôt ne le dit pas explicitement.
Les totaux affichés par année (498, 581, 620, 514, 550) suggèrent une source dynamique : soit le README est généré à partir d'une base de données, soit il est édité manuellement avec chaque version.
Le dépôt ne révèle pas laquelle.
Métadonnées et licence MIT
Selon GitHub, le dépôt compte 1 370 étoiles et 168 forks au moment de la collecte, avec 3 problèmes ouverts.
La branche par défaut est main, et le dernier push date du 2026-08-29 à 02:29:38 UTC, ce qui indique un entretien actif.
Le dépôt n'est pas archivé.
Le projet est sous licence MIT, copyright 2022 Trickest.
Cette licence permet à quiconque d'utiliser, copier, modifier, fusionner, publier, distribuer, sous-licencier et vendre le logiciel sans restrictions autres que l'inclusion du copyright et de l'avis de permission.
Le logiciel est fourni 'tel quel', sans garantie.
La licence MIT ne s'applique qu'aux fichiers de ce dépôt (principalement le README), pas aux dépôts externes qu'il référence.
Chaque dépôt lié a sa propre licence et ses propres conditions d'utilisation.
Utilisation en tant que point d'entrée pour la veille en sécurité
Pour les chercheurs en sécurité qui monitent les CVE récentes, ce dépôt sert de point d'entrée centralisé.
Au lieu de surveiller individuellement des centaines de dépôts ou de rechercher manuellement des CVE par année, on peut consulter ce répertoire pour une vue d'ensemble des PoC récemment publiés ou mis à jour.
L'horodatage relatif permet d'identifier rapidement les CVE les plus chaudes : les PoC mis à jour il y a quelques heures indiquent des vulnérabilités qui viennent d'être publiées ou qui sont actuellement actives en recherche.
Pour une utilisation opérationnelle (par exemple, pour tester votre infrastructure), il faut toujours descendre jusqu'aux dépôts source et vérifier leur qualité, leur couverture et leur configuration avant d'exécuter un PoC.
Le dépôt 0xMarcio/cve est un guide de découverte, pas une boîte à outils vérifiée.
Conclusion éditoriale
Ce dépôt est un index de liens, pas une boîte à outils d'exploitation intégrée. Il s'adresse aux chercheurs en sécurité qui veulent un point d'entrée centralisé pour découvrir les PoC récemment publiés sans avoir à surveiller individuellement des centaines de dépôts. Avant d'utiliser un PoC lié, consultez toujours le dépôt source directement pour vérifier son état de maintenance, ses dépendances et les instructions spécifiques de mise en place.
Notes de la communauté