Wie können wir Ihnen helfen?
Die öffentliche Wissensdatenbank von AssistSec. Zu jeder Schwachstelle: wie sie entsteht, wie ein Angriff abläuft und wie Sie sie schließen. Geschrieben von unseren Pentestern, ohne Verkaufsjargon.
80 Schwachstellen aktualisiert 4. September 2026
OWASP Top 10
80 Schwachstellen, eingeordnet in die zehn Kategorien des Standards. Wählen Sie eine, um direkt zu diesem Teil der Übersicht zu gelangen.
Schwachstellen
Alles, was in dieser Wissensdatenbank steht, nach Namen. Die vollständige Beschreibung je Schwachstelle finden Sie in der Übersicht.
- Anwendung nutzt Basic Authentication
- API-Antworten enthalten zu viele Daten
- Authentifizierungscookie mit zu langer Gültigkeit
- Broken Access Control
- Broken Authentication
- Brute Force und Credential Stuffing
- Clickjacking
- CRLF Injection und HTTP Response Splitting
- Cross-Site Request Forgery (CSRF)
- Cross-Site Scripting über Datei-Upload
- Cross-Site WebSocket Hijacking
- Cross-Site-Scripting (XSS)
- Cryptographic Failures
- CSP erlaubt Inline-Skripte und eval
- CSV-Injection in Exportdateien
- Debugmodus in der Produktion eingeschaltet
- Detaillierte Fehlermeldungen
- E-Mail im Namen Ihrer Domain versenden
- Eingabevalidierung fehlt auf dem Server
- Ermitteln gültiger Benutzernamen
- Externe Skripte ohne Integritätsprüfung
- Fehlende Content Security Policy
- Fehlende HTTP Strict Transport Security
- Fehlende Permissions-Policy
- Fehlende Referrer-Policy
- GraphQL-Introspektion und ungeschützte Felder
- Hochladen schädlicher Dateien möglich
- Host Header Injection
- Information Disclosure
- Insecure Direct Object Reference (IDOR)
- Interne IP-Adressen und Hostnamen offengelegt
- IP-Adresse aus einem Header vertraut
- JWT bleibt nach dem Abmelden gültig
- JWT-Schwachstellen
- Keine erneute Authentifizierung bei sensiblen Änderungen
- Keine Ratenbegrenzung auf der API
- LDAP Injection
- Mass Assignment
- Mehrfaktorauthentifizierung fehlt
- Mehrfaktorauthentifizierung ohne Verifizierung abschaltbar
- Mehrfaktorauthentifizierung wird nicht erzwungen
- Metadaten in veröffentlichten Dateien
- MIME-Sniffing nicht abgeschaltet
- NoSQL Injection
- Open Redirect
- OS Command Injection
- Passwortfelder werden automatisch ausgefüllt
- Path Traversal (Directory Traversal)
- Privilege Escalation
- Prototype Pollution
- Quellcode öffentlich erreichbar
- Remote Code Execution (RCE)
- SameSite-Attribut auf Lax statt Strict
- Schwache Anforderungen an Passwörter
- Schwacher DKIM-Schlüssel
- Security Misconfiguration
- Sensible Daten an Analysedienste weitergegeben
- Server-Side Request Forgery (SSRF)
- Server-Side Template Injection (SSTI)
- Session Fixation
- Sitzung bleibt nach dem Abmelden gültig
- Sitzung bleibt nach dem Löschen eines Kontos gültig
- Sitzungen laufen nicht ab
- Sitzungskennung in der URL
- SQL Injection
- Standarddateien des Webservers erreichbar
- Unbeschränkter Datei-Upload
- Ungeschütztes Authentifizierungscookie
- Unnötige Dienste aus dem Internet erreichbar
- Unsichere CORS-Konfiguration
- Unsichere HTTP-Methoden zugelassen
- Unsichere Speicherung von Passwörtern
- Unsicherer Transport und schwaches TLS
- Unzureichende Autorisierung auf Funktionsebene
- Unzureichende Autorisierung auf Objektebene in APIs
- Veraltete API-Versionen bleiben erreichbar
- Veraltete und verwundbare Komponenten
- Versionsinformationen in HTTP-Headern
- Verzeichnisstruktur sichtbar
- XML External Entity Injection (XXE)