HACKERBADGER
Breaking things. Writing it down.
Visual_ID: HACKERBADGER
Latest Research
MedNode: Path-Parameter SQL Injection to Full Database Read
2026.07.22
BugForge
medium
Path-Parameter SQL Injection
Executive Summary
Tanuki: XXE File Read via an Unfiltered DOCTYPE-Assembly Field
2026.07.21
BugForge
medium
XML External Entity (XXE) file read
Severity: High (CVSS 8.6) CVSS v3.1: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N (PR:N reflects open self-registration; scoring PR:L instead yields 7.7, still High) ...
CopyPasta: Query-Operator Injection Bypasses a Public-Only Visibility Guard
2026.07.19
BugForge
easy
Query-Operator Injection Authorization Bypass
Executive Summary
Cheesy Does It: Unicode Username Collision to Full Admin
2026.07.16
BugForge
medium
Unicode Normalization Privilege Escalation
Executive Summary
Vaultly: Next.js Middleware Authorization Bypass (CVE-2025-29927)
2026.07.15
BugForge
medium
Next.js Middleware Authorization Bypass (CVE-2025-29927)
Executive Summary
Tanuki: XML Entity Smuggling to SQL Injection
2026.07.15
BugForge
medium
XML Entity Smuggling to SQL Injection
Tanuki SRS Flash Cards: XML Entity Smuggling to SQL Injection
analytics
Activity Log
[2026.07.22]
New writeup published: MedNode: Path-Parameter SQL Injection to Full Database Read
[2026.07.21]
New writeup published: Tanuki: XXE File Read via an Unfiltered DOCTYPE-Assembly Field
[2026.07.19]
New writeup published: CopyPasta: Query-Operator Injection Bypasses a Public-Only Visibility Guard
[2026.07.16]
New writeup published: Cheesy Does It: Unicode Username Collision to Full Admin
[2026.07.15]
New writeup published: Vaultly: Next.js Middleware Authorization Bypass (CVE-2025-29927)
construction
Toolkit
v0.3.0
Caido Workbench
SQLi and JWT workbench plugin for Caido proxy.
v1.2.0
Race
HTTP/2 single-packet race condition testing.
v1.0.0
JWTForge
JWT creation, modification, and signing tool.
More Coming
Additional tools in development.