Security Researcher — Essen

Max Hase 

Ich suche Fehler in Software, bevor jemand anderes sie findet. Am bekanntesten für CVE-2024-5805, eine kritische Authentifizierungs-Umgehung, die ich 2024 gemeldet habe.

CVSS 9.1
Porträt von Max Hase vor Monitoren

Signature Finding

CVE-2024-5805

Eine fehlerhafte Prüfung von Session-Tokens erlaubte es, mit einer manipulierten Anfrage vollständige Administratorrechte zu erlangen — ohne gültige Zugangsdaten. Die Lücke wurde vertraulich gemeldet, im Zusammenspiel mit dem Hersteller reproduziert und vor der Veröffentlichung geschlossen.

Typ
Authentication Bypass
Disclosure
Koordiniert, 21 Tage
Status
Gepatcht

Schwerpunkte

01

Vulnerability Research

Reverse Engineering, Auth-Logik, Protokollanalyse und statisches Auditing von Server-Software.

02

Responsible Disclosure

Koordinierte Offenlegung mit Herstellern und CERTs — klare Timelines, verifizierbare Proof-of-Concepts.

03

Talks & Schulungen

Vorträge und Workshops zu realen Bug-Klassen, für Entwicklerteams verständlich aufbereitet.

Timeline

  1. 2024

    CVE-2024-5805 — Authentication Bypass

    Entdeckung und koordinierte Offenlegung einer kritischen Umgehung der Authentifizierung. CVSS 9.8. Patch innerhalb von 21 Tagen ausgeliefert.

    CRITICAL
  2. 2023

    Fuzzing-Pipeline für Legacy-Protokolle

    Aufbau eines Coverage-guided Fuzzers für proprietäre Binärprotokolle. Sieben Memory-Corruption-Bugs, alle gepatcht.

    TOOLING
  3. 2021

    Vom Backend-Engineering zur Offensive Security

    Wechsel aus zehn Jahren Systementwicklung in die Vollzeit-Schwachstellenforschung.

    CAREER

Etwas gefunden? Oder etwas zu prüfen?

Für Disclosure-Anfragen, Audits oder Vorträge — am liebsten verschlüsselt.

sec@maxhase.online