Hoe kunnen we je helpen?
De publieke kennisbank van AssistSec. Per kwetsbaarheid leest u hoe die ontstaat, hoe een aanval verloopt en hoe u het dichtzet. Geschreven door onze pentesters, zonder verkooppraat.
80 kwetsbaarheden bijgewerkt 4 september 2026
OWASP Top 10
80 kwetsbaarheden, ingedeeld naar de tien categorieën van de standaard. Kies er een om direct naar dat deel van het overzicht te gaan.
Kwetsbaarheden
Alles wat in deze kennisbank staat, op naam. Voor de volledige omschrijving per kwetsbaarheid gaat u naar het overzicht.
- Achterhalen van geldige gebruikersnamen
- API-antwoorden bevatten te veel gegevens
- Applicatie gebruikt Basic Authentication
- Authenticatiecookie met te lange geldigheid
- Broken access control
- Broken authentication
- Broncode publiek benaderbaar
- Brute force en credential stuffing
- Clickjacking
- CRLF injection en HTTP response splitting
- Cross-site request forgery (CSRF)
- Cross-site scripting (XSS)
- Cross-site scripting via bestandsupload
- Cross-site WebSocket hijacking
- Cryptographic failures
- CSP staat inline scripts en eval toe
- CSV-injectie in exportbestanden
- Debugmodus ingeschakeld in productie
- E-mail versturen namens uw domein
- Externe scripts zonder integriteitscontrole
- Gedetailleerde foutmeldingen
- Geen herauthenticatie bij gevoelige wijzigingen
- Geen snelheidsbeperking op de API
- Gevoelige gegevens gedeeld met analysediensten
- GraphQL-introspectie en onbeschermde velden
- Host header injection
- Information disclosure
- Insecure direct object reference (IDOR)
- Interne IP-adressen en hostnamen blootgesteld
- Invoervalidatie ontbreekt op de server
- IP-adres uit een header vertrouwd
- JWT blijft geldig na uitloggen
- JWT-kwetsbaarheden
- LDAP injection
- Mappenstructuur zichtbaar
- Mass assignment
- Meerfactorauthenticatie ontbreekt
- Meerfactorauthenticatie uitschakelen zonder verificatie
- Meerfactorauthenticatie wordt niet afgedwongen
- Metadata in gepubliceerde bestanden
- MIME-sniffing niet uitgeschakeld
- NoSQL injection
- Onbeperkte bestandsupload
- Onbeschermd authenticatiecookie
- Onnodige diensten bereikbaar vanaf internet
- Ontbrekend Permissions-Policy
- Ontbrekend Referrer-Policy
- Ontbrekende Content Security Policy
- Ontbrekende HTTP Strict Transport Security
- Onveilig transport en zwakke TLS
- Onveilige CORS-configuratie
- Onveilige HTTP-methodes toegestaan
- Onveilige opslag van wachtwoorden
- Onvoldoende autorisatie op functieniveau
- Onvoldoende autorisatie op objectniveau in API's
- Open redirect
- OS command injection
- Path traversal (directory traversal)
- Privilege escalation
- Prototype pollution
- Remote code execution (RCE)
- SameSite-attribuut op Lax in plaats van Strict
- Security misconfiguration
- Server-side request forgery (SSRF)
- Server-side template injection (SSTI)
- Sessie blijft geldig na uitloggen
- Sessie blijft geldig na verwijderen van een account
- Sessie-identificatie in de URL
- Sessies verlopen niet
- Session fixation
- SQL injection
- Standaardbestanden van de webserver bereikbaar
- Uploaden van schadelijke bestanden mogelijk
- Verouderde API-versies blijven bereikbaar
- Verouderde en kwetsbare componenten
- Versie-informatie in HTTP-headers
- Wachtwoordvelden worden automatisch aangevuld
- XML external entity injection (XXE)
- Zwakke DKIM-sleutel
- Zwakke eisen aan wachtwoorden