0xMarcio/cve:近期更新 PoC 漏洞利用倉庫目錄
最新的 CVE 及其概念驗證漏洞。該漏洞允許攻擊者將惡意序列化有效負載上傳到伺服器,從而在滿足特定條件時透過反序列化執行任意程式碼。
秒懂
- 它是什麼?
- 該 README 按年份列出外部 PoC 倉庫,倉庫本身不包含漏洞利用程式碼或使用說明。
- 適合誰用?
- 這個倉庫是一個 CVE 研究連結索引,而非可直接執行的 PoC 工具包,適合研究者依漏洞編號整理公開參考資料,不適合把收錄項目直接視為已驗證的攻擊程式。先從 README 的索引項目打開對應外部倉庫,核對漏洞編號、受影響版本、授權條款與實際可重現條件,再在隔離環境確認內容是否仍然有效。
- 可以商用嗎?
- 可以。MIT 是寬鬆授權:你可以使用、修改並販售以它為基礎的軟體,只需保留著作權與授權聲明。
- 還在維護嗎?
- 有在維護。儲存庫最近一次提交在 1 天前。
- 用什麼語言寫的?
- 主要是 Python(依據 GitHub 的語言統計)。
以上回答依據專案的 GitHub 資料(最近同步於 2026年9月14日)與我們的分析,不構成法律意見。
開源專案深度解析
0xmarcio-cve-deep-analysis|近期 PoC 倉庫的目錄
0xmarcio-cve-deep-analysis|近期 PoC 倉庫的目錄 的專案脈絡:README 以'Recently updated Proof-of-Concepts'為標題,直接展示一組表格。每個表格按年份命名,從 2026 到 2022,列出該年收集中最新 20 個倉庫。倉庫本身並不包含漏洞利用程式碼,至少 README 沒有描述這樣的程式碼;每一行都是指向外部 GitHub 倉庫的連結,附帶星標數、相對更新時間以及該倉庫的描述。GitHub 專案描述稱其為'Latest CVEs with their Proof of Concept exploits',與這種目錄式呈現一致。表格中的年份小節還給出倉庫總數,例如 2026 年有 412 個,2025 年有 569 個,2024 年有 620 個,2023 年有 514 個,2022 年有 550 個,但每個小節只顯示最新 20 個。
專案核對 0:請在 0xmarcio-cve-deep-analysis 的 README、設定檔或命令輸出中確認這一節描述的具體行為,並把檔案路徑、參數名稱、平台條件與錯誤結果分開記錄。這些觀察可用來判斷功能是否真的符合目前流程,也能在升級後定位差異。素材未列出的性能或安全承諾,不應自行補上。
0xmarcio-cve-deep-analysis|表格的結構
0xmarcio-cve-deep-analysis|表格的結構 的專案脈絡:每個表格有四欄:Stars、Updated、Name 和 Description。Stars 欄顯示連結倉庫獲得的星標數,Updated 欄顯示相對時間,例如'2 hours ago'或'12 days ago'。Name 欄連結到外部倉庫,Description 欄重複該倉庫的一句話摘要。節標題給出每年倉庫總數,例如 2026 年的'Latest 20 of 412 Repositories'和 2024 年的'Latest 20 of 620 Repositories'。每年只顯示 20 行,因此總數不等於顯示的行數。更新時間的表達方式也因行而異,有些是一小時前,有些是幾個月前,但這些相對時間並沒有在 README 中說明生成規則。
專案核對 1:請在 0xmarcio-cve-deep-analysis 的 README、設定檔或命令輸出中確認這一節描述的具體行為,並把檔案路徑、參數名稱、平台條件與錯誤結果分開記錄。這些觀察可用來判斷功能是否真的符合目前流程,也能在升級後定位差異。素材未列出的性能或安全承諾,不應自行補上。
0xmarcio-cve-deep-analysis|連結漏洞利用所涉及的範圍
0xmarcio-cve-deep-analysis|連結漏洞利用所涉及的範圍 的專案脈絡:行中的描述可以大致看出範圍。有 Linux 核心本機權限提升漏洞利用,例如 CVE-2026-31431 和 CVE-2022-0847(Dirty Pipe),有 Windows Netlogon CLDAP 堆疊緩衝區溢位,有 Android adbd 認證繞過 PoC,有 Apache Tomcat 和 Next.js 遠端程式碼執行範例,還有 Fortinet 緩衝區溢位 PoC。表中還包含 OpenSSH 的 CVE-2024-6387、WinRAR 的 CVE-2023-38831、Microsoft Exchange 的 CVE-2026-45504 等。部分描述是中文,部分為空,部分包含簡短技術說明。README 本身不提供任何漏洞利用程式碼、指令或技術分析,只指向提供這些內容的倉庫。它也沒有說明這些漏洞利用中哪些是可靠或經過測試的。
專案核對 2:請在 0xmarcio-cve-deep-analysis 的 README、設定檔或命令輸出中確認這一節描述的具體行為,並把檔案路徑、參數名稱、平台條件與錯誤結果分開記錄。這些觀察可用來判斷功能是否真的符合目前流程,也能在升級後定位差異。素材未列出的性能或安全承諾,不應自行補上。
0xmarcio-cve-deep-analysis|倉庫中繼資料與待核實問題
0xmarcio-cve-deep-analysis|倉庫中繼資料與待核實問題 的專案脈絡:根據 GitHub 中繼資料,該倉庫用 Python 編寫,擁有 1,352 個星標和 167 個 fork,沒有未關閉的 issue,且未被封存。預設分支為 main,首頁為 https://cve.codepwn.win/。README 沒有安裝說明,沒有使用範例,也沒有說明 Python 在其中扮演什麼角色。清單可能是由腳本產生的,或者首頁是同一資料的渲染版本,但 README 並未說明。要驗證這些,需要查看倉庫的檔案樹。由於 README 中沒有列出任何檔案或目錄,Python 程式碼可能存在於倉庫的其他位置,但這不是 README 能證實的事實。
專案核對 3:請在 0xmarcio-cve-deep-analysis 的 README、設定檔或命令輸出中確認這一節描述的具體行為,並把檔案路徑、參數名稱、平台條件與錯誤結果分開記錄。這些觀察可用來判斷功能是否真的符合目前流程,也能在升級後定位差異。素材未列出的性能或安全承諾,不應自行補上。
0xmarcio-cve-deep-analysis|授權條款
0xmarcio-cve-deep-analysis|授權條款 的專案脈絡:該倉庫採用 MIT 授權,版權歸 Trickest(2022 年)。該授權授予任何人使用、複製、修改、合併、發布、散布、再授權和出售軟體副本的權利,並允許他人同樣這樣做,前提是所有副本或重要部分包含版權聲明和授權聲明。軟體按'原樣'提供,不附帶任何形式的保證,版權持有人不對任何索賠或損害承擔責任。授權條款沒有說明所列漏洞利用的準確性、合法性或安全性,也沒有描述任何支援或維護承諾。另外,MIT 授權只覆蓋該倉庫自身的檔案,並不覆蓋表格中連結到的外部倉庫。
專案核對 4:請在 0xmarcio-cve-deep-analysis 的 README、設定檔或命令輸出中確認這一節描述的具體行為,並把檔案路徑、參數名稱、平台條件與錯誤結果分開記錄。這些觀察可用來判斷功能是否真的符合目前流程,也能在升級後定位差異。素材未列出的性能或安全承諾,不應自行補上。
0xmarcio-cve-deep-analysis|README 能證明的內容有限
0xmarcio-cve-deep-analysis|README 能證明的內容有限 的專案脈絡:README 不是通常意義上的檔案。它沒有解釋專案為何存在、條目如何選擇、多久更新一次,或者相對時間戳是否在建置時產生。它沒有定義提交新 CVE 或糾正失效連結的流程。唯一具體的事實是表格本身以及按年份統計的總數。任何依賴此倉庫進行漏洞研究的人,都應把連結到的倉庫視為每個 PoC 的權威來源,並在使用前自行核實其中的資訊。倉庫的 star 數、fork 數和 issue 狀態來自 GitHub 中繼資料,但 README 本身沒有提供任何關於維護活躍度的聲明。
0xmarcio-cve-deep-analysis|README 能證明的內容有限:針對 CVE 資訊流程,測試時應挑一筆 README 明確支援的漏洞資料,從輸入、解析到報告輸出逐段記錄。先查看專案指定的設定檔與資料目錄,再執行檔案中的掃描指令,確認結果是否包含 CVE 編號、受影響版本、修補版本與來源連結。把一個已知漏洞和一個不存在的編號分開輸入,觀察程式是否清楚區分找到、未找到與資料源失敗。若專案支援匯出,還要檢查 JSON 或表格欄位能否被後續流程穩定讀取,避免把空結果誤當成沒有風險。
0xmarcio-cve-deep-analysis|README 能證明的內容有限:實際檢查 CVE 資訊流程,測試時應挑一筆 README 明確支援的漏洞資料,從輸入、解析到報告輸出逐段記錄。先查看專案指定的設定檔與資料目錄,再執行檔案中的掃描指令,確認結果是否包含 CVE 編號、受影響版本、修補版本與來源連結。把一個已知漏洞和一個不存在的編號分開輸入,觀察程式是否清楚區分找到、未找到與資料源失敗。若專案支援匯出,還要檢查 JSON 或表格欄位能否被後續流程穩定讀取,避免把空結果誤當成沒有風險。
0xmarcio-cve-deep-analysis|README 能證明的內容有限:執行紀錄 CVE 資訊流程,測試時應挑一筆 README 明確支援的漏洞資料,從輸入、解析到報告輸出逐段記錄。先查看專案指定的設定檔與資料目錄,再執行檔案中的掃描指令,確認結果是否包含 CVE 編號、受影響版本、修補版本與來源連結。把一個已知漏洞和一個不存在的編號分開輸入,觀察程式是否清楚區分找到、未找到與資料源失敗。若專案支援匯出,還要檢查 JSON 或表格欄位能否被後續流程穩定讀取,避免把空結果誤當成沒有風險。
專案核對 5:請在 0xmarcio-cve-deep-analysis 的 README、設定檔或命令輸出中確認這一節描述的具體行為,並把檔案路徑、參數名稱、平台條件與錯誤結果分開記錄。這些觀察可用來判斷功能是否真的符合目前流程,也能在升級後定位差異。素材未列出的性能或安全承諾,不應自行補上。
編輯結論
這個倉庫是一個 CVE 研究連結索引,而非可直接執行的 PoC 工具包,適合研究者依漏洞編號整理公開參考資料,不適合把收錄項目直接視為已驗證的攻擊程式。先從 README 的索引項目打開對應外部倉庫,核對漏洞編號、受影響版本、授權條款與實際可重現條件,再在隔離環境確認內容是否仍然有效。
社群筆記