YoyoChaud

cybersec, writeups et veille tech

Derniers articles

7 articles
16/07/2026 Blog

Hacker le port 502 pour les nuls (Modbus/UMAS/SCHNEIDER)

Apprendre le pentest OT en partant de zéro : comprendre Modbus et le port 502, puis reverser UMAS (le protocole propriétaire de Schneider) depuis deux captures réseau, jusqu'à arrêter un M580, forcer ses sorties et voler son programme.

OTICSModbusUMASSchneiderReverse
11/07/2026 CVE High

CVE-2026-63080 : Aptabase, injection SQL cross-tenant via les templates Liquid

Les filtres de stats d'Aptabase arrivent bruts dans du SQL ClickHouse : injection SQL et fuite de données entre tenants.

CVESQL InjectionAptabaseClickHouseMulti-tenant
04/06/2026 CVE Medium

CVE-2026-54461 : Habitica, injection de regex et ReDoS dans la recherche de membres

Un champ de recherche de Habitica oublie d'échapper l'input sur le username : injection de regex, énumération et ReDoS.

CVEReDoSRegex InjectionHabiticaNode.js
18/05/2026 CVE Medium

CVE-2026-45231 : DumbAssets, XSS stockée dans les champs d'asset

Les champs d'un asset DumbAssets sont stockés bruts et réaffichés en innerHTML : XSS stockée.

CVEXSSDumbAssetsWeb
18/05/2026 CVE Critical

CVE-2026-45230 : DumbAssets, supprimer n'importe quel fichier du serveur

Path traversal non authentifié dans /api/delete-file de DumbAssets : un ../ suffit pour effacer server.js.

CVEPath TraversalDumbAssetsNode.js
11/05/2026 Blog

BSCP : easy pizi

Retex complet sur la Burp Suite Certified Practitioner : prépa, toolkit, stratégie et déroulé de l'examen.

BSCPBurp SuiteWebCertificationPortSwigger