Profullstack
INC.

Collaborating with Profullstack INC as an AppSec specialist and independent security researcher, my focus is to conduct rigorous line-by-line whitebox source code audits, enforce a zero-trust security posture, and build cryptographically resilient architectures across their software suite. Below is an executive overview of collaborative internal security assessments, vulnerability discoveries, CVSS v3.1 impact analyses, and verified remediations.

En colaboración con Profullstack INC como especialista en AppSec e investigador de seguridad independiente, mi labor se centra en realizar rigurosas auditorías de código fuente línea por línea (whitebox), garantizar una postura de seguridad Zero-Trust y construir arquitecturas criptográficamente sólidas en toda su suite de software. A continuación presento un resumen ejecutivo de auditorías internas de seguridad en colaboración, vulnerabilidades descubiertas, análisis de impacto CVSS v3.1 y remediaciones verificadas.

Published with client authorization Publicado con autorización del cliente
Audited Targets
Objetivos Auditados
5
Total Findings
Hallazgos Totales
759
Critical Risk
Riesgo Crítico
18
High Severity
Severidad Alta
150
CRITICAL RISK ASSESSMENT · UNIFIED PASS 2026-08-20
Target: Crypto Payments Pipeline, Lightning & Custody Objetivo: Pipeline de Pagos Cripto, Lightning y Custodia

CoinPay Unified Security Audit & Re-Audit Assessment

Methodology Metodología

Comprehensive 2-Pass Adversarial Modeling & Whitebox Code Review. Full verification of Auth, RLS, Business Logic, Lightning x402 Rail, and Crypto Custody. Modelado Adversarial en 2 Pasadas y Revisión de Código Whitebox. Verificación completa de Auth, RLS, Lógica de Negocio, Rail Lightning x402 y Custodia Cripto.

Scope & Total Findings Alcance y Hallazgos Totales

425 total findings: 7 Critical, 98 High, 162 Medium, 158 Low/Info.
Confirmed Business Impact: 189 findings (56%). Remediations verified in HEAD.

Critical Business Impact & Remediated Vulnerabilities Impacto Crítico de Negocio y Vulnerabilidades Remediadas

  • Custody Key Compromise & Treasury Fund Drain (Critical): Identified custody key flaw initialized with zero entropy enabling total fund theft, payout wallet diversion, and unauthenticated control over crypto treasury wallets. Identificación de clave de custodia sin entropía que permitía el robo total de fondos, desvío de billeteras de pago y control sin autenticación del tesoro cripto. Advisory: GHSA-38mm-r8mr-pgwx →
  • x402 Lightning Self-Verification & Plan Escalation (Critical): Prevented zero-cost Lightning invoice proofs, $0.01 escalation to $490/year plans, and synthetic balance minting. Fully remediated and verified in HEAD. Prevención de comprobantes Lightning de coste cero, escalación de $0.01 a planes de $490/año y acuñación de saldo sintético. Remediado y verificado en HEAD. GHSA-h69g-q79g-wj69 · GHSA-8wrw-m88r-xxj9 →
  • Merchant Wallet Hijack & Unauthenticated Forwarding (Critical): Secured receiving wallet email upsert overrides and unauthenticated balance-forwarding endpoints across multi-tenant APIs. Protección contra secuestro de billeteras de cobro en upserts y endpoints de reenvío de saldo sin autenticación en APIs multi-inquilino. Advisory: GHSA-v8xh-443c-9jgq →
  • Architectural Zero-Trust Restructuring (High): Remediated 98 High-severity authorization flaws by implementing strict Supabase RLS boundaries, ensuring complete tenant isolation. Remediación de 98 fallas de severidad Alta mediante la implementación de límites estrictos en RLS de Supabase, garantizando el aislamiento de inquilinos.
Adversarial Modeling Financial Logic Crypto Custody Lightning x402 Zero-Trust Auth
CVSS 9.9 — CRITICAL RISK 2026-08-14
Target: Monorepo Objetivo: Monorepo

ThreatCrush Monorepo Security Assessment

Methodology Metodología

Whitebox static source analysis + Dynamic HTTP testing on isolated Podman container. Evaluated against CVSS v3.1 and OWASP standards. Análisis estático de código (Whitebox) + Pruebas HTTP dinámicas en contenedor aislado Podman. Evaluación bajo CVSS v3.1 y OWASP.

Scope & Total Findings Alcance y Hallazgos

40 total findings: 2 Critical, 9 High, 12 Medium, 17 Low.
Scope: apps/web, apps/cli, apps/desktop, supabase/migrations.

Critical & High Risk Highlights Puntos Clave y Hallazgos Críticos/Altos

  • TC-01 (CVSS 9.9 — Critical): Privilege Escalation via Supabase RLS. Missing WITH CHECK clause on user_profiles allows any authenticated user to set is_admin = true. Escalada de Privilegios vía RLS Supabase. La falta de WITH CHECK en user_profiles permite a cualquier usuario asignarse is_admin = true. Advisory: GHSA-grvh-hg5h-jg65 →
  • TC-32 (CVSS 9.8 — Critical): Unauthenticated Remote Code Execution as root in daemon process via unsigned module dynamic loader (threatcrushd). Ejecución Remota de Código (RCE) como root en el demonio threatcrushd mediante cargador de módulos no firmados. Advisory: GHSA-c2gg-2j6h-mqcr →
  • TC-05 (CVSS 8.6 — High): Unauthenticated Phone Account Takeover via email fallback parameter in resolveUserId(). Secuestro de Teléfono de Cuenta sin autenticación por fallback de email en resolveUserId(). Advisory: GHSA-j763-8wq2-wr3p →
  • TC-08 (CVSS 8.6 — High): Unrestricted SSRF in /api/modules/fetch-meta reaching internal loopback & local network services. SSRF sin restricciones en /api/modules/fetch-meta con acceso a servicios en red interna y loopback. Advisory: GHSA-2hjg-h573-8vcw →
  • TC-04 & TC-39 (CVSS 8.0/7.4 — High): Stored XSS in Marketplace link renderer and markdown viewer without HTML sanitization. XSS Almacenado en Marketplace y renderizador markdown por omisión de sanitización HTML. Advisory: GHSA-vhc7-px9f-6fww →
Whitebox Podman Dynamic CVSS v3.1 Monorepo Audit
CRITICAL RISK ASSESSMENT (V1 & V2) 2026-08-15
Target: Web App & Supabase Objetivo: Web App y Supabase

QryptChat Web Security & Architecture Assessment

Methodology Metodología

Phase 1 & 2 Audits: Static code analysis + Local blackbox testing + Architecture Review. Evaluated ML-KEM-1024 E2EE, Supabase RLS, and RPC authorization. Auditorías Fase 1 y 2: Análisis estático + Pruebas blackbox + Revisión de Arquitectura. Evaluación de E2EE, RLS y autorización RPC.

Scope & Total Findings Alcance y Hallazgos

56 Security Findings & 37 E-SWE Flaws: 4 Distinct Critical, 14 Distinct High.
Scope: qryptchat-web, Supabase RPC, Web APIs.

Critical & High Risk Highlights Puntos Clave y Hallazgos Críticos/Altos

  • QRY-01 (Critical): July 2026 RLS data leak patch never versioned. Fresh deployments expose all user PII. Parche RLS nunca versionado. Despliegues nuevos exponen PII completa. Advisory: GHSA-67rc-3r93-2xw5 →
  • NEW-01 & V-002 (Critical): Global read on users table and Participant Injection vulnerability allowing arbitrary conversation infiltration. Lectura global de la tabla users e Inyección de Participantes permitiendo infiltración en cualquier conversación. GHSA-vxcr-4mm8-jfm3 · GHSA-7w99-6w89-2926 →
  • QRY-04 & V-001 (High): IDOR in active calls and Global read access to conversations table. IDOR en llamadas activas y lectura global de la tabla conversations. GHSA-37x4-hjgx-9mw8 · GHSA-9jgr-3h36-9748 →
Whitebox & Blackbox Supabase RPC E2EE Protocol Architecture Flaws
HIGH RISK ASSESSMENT 2026-08-18
Target: Content Syndication & External APIs Objetivo: Sindicación de Contenidos y APIs Externas

rssamplifier Security Assessment

Methodology Metodología

Source Code Audit & Dynamic Exploitation. Full review of input sanitization, external API integration rate limits, and client-side script execution. Auditoría de Código Fuente y Explotación Dinámica. Revisión completa de sanitización de entradas, límites de tasa en APIs externas y ejecución de scripts client-side.

Scope & Total Findings Alcance y Hallazgos Totales

68 total findings: 0 Critical, 11 High, 18 Medium, 29 Low, 10 Informational.
Confirmed Business Impact: 36 findings (53%). Findings + PoC + Remediation SQL delivered.

High Risk Highlights & Business Impact Puntos Clave de Alto Riesgo e Impacto de Negocio

  • Stored Cross-Site Scripting (High): Confirmed & executed Stored XSS in public pages via unescaped RSS feed payload injection, compromising user session tokens. XSS Almacenado confirmado y ejecutado en páginas públicas mediante inyección de payload en feeds RSS sin escapar, comprometiendo tokens de sesión de usuarios.
  • Unbounded Paid-API Consumption (High — Critical BizRisk): Lack of rate limiting and quota controls on outbound API proxy endpoints allowing unauthenticated budget exhaustion and financial denial of service. Ausencia de controles de cuota y rate-limiting en endpoints proxy de APIs salientes que permitía el agotamiento no autenticado de presupuesto y denegación de servicio financiera.
  • SQL & Middleware Hardening (Medium/Low): Delivered comprehensive remediation SQL queries and middleware filters to fix 57 Medium/Low structural deficiencies. Entrega de consultas SQL de remediación y filtros middleware para corregir 57 deficiencias estructurales Medias/Bajas.
Stored XSS API Rate Limiting PoC Verification Remediation SQL
CRITICAL RISK ASSESSMENT · ANONYMIZED CLIENT EVALUACIÓN DE RIESGO CRÍTICO · CLIENTE ANONIMIZADO 2026-08-24

Target: Real-Time Collaboration SaaS (Web + Electron + Mobile + Supabase) Objetivo: SaaS de Colaboración en Tiempo Real (Web + Electron + Móvil + Supabase)

Project PUX Security Assessment

Methodology Metodología

Full-scope static whitebox assessment with line-by-line source→sink verification and independent adversarial re-read. Dynamic verification pass scheduled as next deliverable. Evaluated against CVSS v3.1 and OWASP Risk Rating. Evaluación whitebox estática de alcance completo con verificación source→sink línea por línea y relectura adversarial independiente. Pasada de verificación dinámica programada como siguiente entregable. Evaluado bajo CVSS v3.1 y OWASP Risk Rating.

Scope & Total Findings Alcance y Hallazgos Totales

170 confirmed findings: 5 Critical, 17 High, 47 Medium, 101 Low.
Confirmed Business Impact: 80 findings (47%). 637 files read · ~63k LOC line-by-line.Impacto de Negocio Confirmado: 80 hallazgos (47%). 637 archivos leídos · ~63k LOC línea a línea.

Critical & High Risk Highlights Puntos Clave de Riesgo Crítico/Alto

  • PUX-001 / 006 / 011 (Critical): Unauthenticated plan-grant RPC without auth check or REVOKE — three independent paths to unlimited free access to every paid tier. RPC de otorgamiento de planes sin autenticación ni REVOKE — tres rutas independientes hacia acceso gratuito ilimitado a todos los niveles de pago.
  • PUX-002 (Critical): Password reset accepting any valid access token — full account takeover chain without touching the victim email. Reset de contraseña que acepta cualquier access token válido — cadena de toma de cuenta completa sin tocar el correo de la víctima.
  • PUX-004 / 005 / 010 (High): Distribution supply chain: Gatekeeper quarantine stripped pre-consent, self-updating curl|bash persistence channel, passphrase-less CI signing key. Cadena de suministro de distribución: cuarentena Gatekeeper eliminada antes del consentimiento, canal persistente de autoactualización curl|bash, clave de firma en CI sin passphrase.
  • PUX-007–009 / 014–016 (High): Real-time media plane abuse (forged control commands, token IDOR impersonation, host-session DoS) and renderer-to-main path traversal reaching arbitrary file write. Abuso del plano de medios en tiempo real (comandos de control falsificados, suplantación por IDOR de tokens, DoS de sesión de host) y path traversal renderer→main con escritura arbitraria de archivos.
Supabase RLS Electron IPC Supply Chain OWASP BizRisk
Published with client authorization Publicado con autorización del cliente