Skip to content
View iamjoshuanicholas's full-sized avatar

Block or report iamjoshuanicholas

Block user

Prevent this user from interacting with your repositories and sending you notifications. Learn more about blocking users.

You must be logged in to block users.

Content in all repositories owned by your account will be closed.
Maximum 250 characters. Please don’t include any personal information such as legal names or email addresses. Markdown is supported. This note will only be visible to you.
Report abuse

Contact GitHub support about this user’s behavior. Learn more about reporting abuse.

Report abuse
iamjoshuanicholas/README.md

Joshua Nicholas

Security Researcher · Lagos, Nigeria


whoami

┌──(root㉿iamjoshuanicholas)-[~]
└─# whoami
handle   : iamjoshuanicholas
location : Lagos, Nigeria
focus    : DarkINT · Attack Surface Management · Cyber Threat Intelligence
stack    : Python · Bash · JavaScript · HTML
status   : authorized

Visibility is an illusion.

Targeting complex corporate perimeters, cloud infrastructure exposure, and deep asset reconnaissance. I expose critical architectural gaps before threat actors leverage them.


Arsenal

BlackArch Linux Kali Linux Metasploit Nmap Burp Suite Linux Git

Disciplines

  • Firebase & Cloud Misconfiguration Testing
  • OSINT & Reconnaissance — Shodan, Sherlock, Maigret
  • Web Application Penetration Testing
  • Network Scanning & Port Analysis — Nmap, Metasploit
  • Vulnerability Disclosure & Report Writing
  • GEOINT & Geospatial Analysis — QGIS, Google Earth Pro

Research

IndexMarketCap — Critical Firebase Misconfiguration

CRITICAL  ·  CVSS 9.8  ·  Disclosed

Unauthenticated access to the entire Firestore database of a crypto platform with 200,000+ registered users. No authentication. No restrictions. Full exposure.

Findings

  • Unrestricted read/write on production Firestore instance
  • Full user PII in plaintext — emails, UIDs, account balances
  • Complete transaction history publicly accessible
  • Active balance overflow vector identified
  • KYC documents at risk ahead of April 2026 platform launch

Full Disclosure Report


Current Focus

  • Networking & Web Fundamentals — TryHackMe
  • Web Application Hacking — PortSwigger Academy
  • Bug Bounty Methodology
  • eJPT Certification

Stats

Joshua's GitHub stats


Contact

Gmail GitHub


Popular repositories Loading

  1. imc-vulnerability-report imc-vulnerability-report Public

    Critical Firebase security vulnerability disclosure - IndexMarketCap

    HTML 1

  2. nixos-configuration nixos-configuration Public

    Forked from ilyamiro/serpantinum

    Configuration for my NixOS setup

    QML 1

  3. iamjoshuanicholas iamjoshuanicholas Public

  4. register register Public

    Forked from is-a-dev/register

    Grab your own sweet-looking '.is-a.dev' subdomain.

    JavaScript