Blog
Gedanken zu Entwicklung, Design und allem drumherum.
Ihr Onlineshop exponiert eine öffentliche API, die Sie nicht geschrieben haben
Eine Lifestyle- und Commerce-Seite auf einer aktuellen Content-Plattform mit angehängtem Shop. Siebzehn Befunde, und die Shop-Schnittstelle war diejenige, die niemand auditierte, weil sie wie ein Feature aussah.
Eine Nonce in der Seite ist kein Geheimnis, und das Plugin wusste es
Ein Business-Innovationsnetzwerk betrieb eine gepatchte Content-Plattform mit vierzehn Befunden. Der interessante war eine aktivierte Funktion, die ihre eigenen Request-Token im Seitenquelltext veröffentlichte.
Moderne Frontend, alte Backoffice: eine hybride Landschaft auditieren
Eine Petitionsplattform betrieb ein modernes Framework auf der Hauptdomain und ein Legacy-Content-System hinter einem nackten Server ohne Firewall. Die moderne Seite war vorbildlich. Die Legacy-Seite definierte das Risiko.
Eine gepatchte Landschaft mit sechs Befunden ohne Exploit: Berichtsdisziplin
Eine Restaurantseite hinter einer Web Application Firewall. Alle Plugins aktuell, alle bekannten Exploits scheiterten, und der Bericht hatte trotzdem sechs handlungsrelevante Befunde.
Ein Plugin kann aktuell sein und trotzdem Datensätze an jeden ausgeben
Ein vollständig gepatchtes Content-Management-System trug ein Plugin mit aktuellen Releases und zwölf Befunden. Das Muster war Autorisierung: Routen, die antworteten, bevor der Berechtigungs-Callback lief.
Das Buchungsplugin ist das Produkt, und das Produkt ist eine Verwaltungsoberfläche
Ein Weiterbildungsträger mit Buchungsplugin legte mit dem Plugin dessen komplette Verwaltungsoberfläche frei: Exporte, Teilnehmerdaten, Datei-Uploads und ein unauthentifizierter Cron.
Zwanzig Befunde, eine Plattform: Wie Volumen die Behebungsreihenfolge verändert
Ein Industrielieferant mit grosser Content-Oberfläche ergab zwanzig Befunde in sieben Kategorien. Der Wert lag in der Reihenfolge, nicht in der Anzahl.
WordPress-Benutzer-Enumeration ist nicht der Befund, sie ist der Multiplikator
Eine Steuerberatungskanzlei legte jeden Konto-Slug über ihre öffentliche REST-API offen, lieferte keinerlei Security-Header und liess das Login ohne Rate-Limit laufen.