🌐 Contexte

PubliĂ© sur GitHub (https://github.com/Exploit-Garbage/0day-Rubbish), cet article prĂ©sente le manifeste et les activitĂ©s d’un groupe auto-dĂ©signĂ© ‘0day Rubbish’, qui pratique la divulgation publique directe et non coordonnĂ©e de vulnĂ©rabilitĂ©s 0-day dans des logiciels d’entreprise rĂ©els.

đŸ€– MĂ©thodologie de dĂ©couverte

Le groupe utilise un pipeline automatisé multi-LLM combinant plusieurs grands modÚles de langage :

  • Anthropic (Claude) — reconnaissance de patterns de sĂ©curitĂ©
  • OpenAI — raisonnement avancĂ© et analyse de code
  • DeepSeek — dĂ©tection spĂ©cialisĂ©e de vulnĂ©rabilitĂ©s
  • Z.ai (GLM) — analyse de code en long contexte
  • Moonshot (Kimi) — analyse de sĂ©curitĂ© en long contexte

Le processus comprend : scan automatisé, fuzzing, revue de code intelligente, validation manuelle, et développement de PoC exploitables fonctionnels.

📋 VulnĂ©rabilitĂ©s divulguĂ©es (Batch 5 — 8 advisories)

# Produit Version CVSS Classe
1 HiveMQ Platform 4.54.0 9.8 Default creds + Zip-Slip → Root RCE
2 GigaSpaces XAP 16.1.1 9.8 Unauth Path Traversal → Webshell Root RCE
3 IceWarp Server 14.3.0 9.0 Static Route UNC DLL → SYSTEM RCE
4 KeyHelp 26.0 7.2 Custom Directive ErrorLog Pipe → Root RCE
5 Loadbalancer.org ADC 8.13.8 8.8 Deployment Template Cmd Injection → Root RCE
6 Biamp Vocia MS-1 1.2.27 9.8 FTPS Hardcoded Creds → Root RCE
7 Voicent Call Center 10.10.1 9.8 SaveFileServlet Unauth → Root RCE
8 Joget Workflow Enterprise 9.1.0.1 9.8 JasperReports Expression Injection → Root RCE

Bilan Batch 5 : 8 advisories · 5 non authentifiées · 3 authentifiées (deep-chain) · 8 root/SYSTEM · tous avec PoC reproductibles.

Cumul total : 51 vulnérabilités sur 5 batches.

⚡ Principes opĂ©rationnels

  • Divulgation sans dĂ©lai ni coordination avec les Ă©diteurs
  • Chaque advisory inclut : analyse root cause complĂšte, exploit PoC fonctionnel, versions affectĂ©es, Ă©valuation d’impact
  • Cadence de publication : hebdomadaire
  • Extension future annoncĂ©e vers ICS/SCADA, Ă©nergie et aĂ©rospatiale

📌 Type d’article

Il s’agit d’une publication de recherche offensive combinant manifeste idĂ©ologique et divulgation technique directe, visant Ă  documenter publiquement des 0-days critiques avec exploits fonctionnels dans des logiciels d’entreprise largement dĂ©ployĂ©s.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

  • 0day Rubbish (unknown) —

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1078.001 — Valid Accounts: Default Accounts (Initial Access)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1574.001 — Hijack Execution Flow: DLL Search Order Hijacking (Privilege Escalation)
  • T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
  • T1083 — File and Directory Discovery (Discovery)

🟡 Indice de vĂ©rification factuelle : 41/100 (moyenne)

  • ⬜ github.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 5703 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ 0/1 IOCs confirmĂ©s externellement (0pts)
  • ✅ 7 TTPs MITRE identifiĂ©es (15pts)
  • ⬜ date RSS ou approximĂ©e (0pts)
  • ✅ acteur(s) identifiĂ©(s) : 0day Rubbish (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://github.com/Exploit-Garbage/0day-Rubbish