rheono
Sicherheitssnapshot
Kontinuierliche, menschlich verifizierte Sicherheitsprüfung (Standing Hunt) · Stand: 09.09.2026
Scope
In scope: acme.example (Root-Domain) — www.acme.example, api.acme.example, 42 Endpunkte (Web + REST-API). Techniken: extern, nicht-mutierend; Auth-Tests mit bereitgestellten Test-Accounts; keine Port-Scans, keine DoS. Prüfzeitraum: 01.08.2026 – 09.09.2026. Out of scope: interne Netzwerke, mobile Apps, Social Engineering.
Zusammenfassung
Zusammenfassung: Im Scope (acme.example) wurden zwischen dem 01.08. und 09.09.2026 2 Befunde dokumentiert — 1 kritisch (IDOR) und 1 hoch (SQL-Injection). Der kritische IDOR wurde in einem Release behoben und am 26.08.2026 regetestet, als geschlossen verifiziert. Die hohe SQL-Injection ist offen. Jeder Befund ist menschlich verifiziert, nach ISO 27001 / NIS2 gemappt, CVSS-bewertet und mit einer Behebungsempfehlung versehen.
Befunde (2)
IDOR: sequenzielle Order-IDs legen die komplette Order-Historie anderer Kunden offen
CVSS 9.1 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H) · CWE: CWE-639
ISO/IEC 27001:2022: A.8.29, A.5.15 · NIS2: Nr. 7
Erstentdeckt: 24.08.2026
Behoben 25.08.2026 (Release 2026.08.2) · regetestet 26.08.2026 — als geschlossen verifiziert
PoC: idor-order-history
Behebung: Objektspezifische Autorzisierung erzwingen: den Eigentümer serverseitig aus der authentifizierten Sitzung ableiten und Anfragen verwerfen, bei denen der Ressourceneigentümer nicht übereinstimmt; Regressions-Testabdeckung hinzufügen.
SQL-Injection in /api/login
CVSS 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) · CWE: CWE-89
ISO/IEC 27001:2022: A.8.29, A.8.28 · NIS2: Nr. 5+6
Erstentdeckt: 01.09.2026
PoC: sqli-login
Behebung: Parameterisierte Abfragen in der Login-Route (keine String-Konkatenation), Whitelist der Sortierfelder, danach Re-Test mit dem PoC.
Re-Test
IDOR (kritisch) am 26.08.2026 regetestet — Behebung bestätigt, Befund geschlossen. SQL-Injection (hoch) offen — nächster Re-Test nach dem Fix, spätestens 15.09.2026.
Bestätigung
Bestätigung: Rheono, benannter Prüfer Samir Abis, hat den oben genannten Scope extern und nicht-mutierend geprüft. Jeder Befund wurde manuell per Proof of Concept verifiziert. Dieser Snapshot ist ein dokumentierter Ist-Zustand zum Prüfstand: keine Gewähr auf die Vollständigkeit aller Schwachstellen und keine Garantie für regulatorische Konformität.
Stand
Nächster Snapshot: spätestens am 08.12.2026 oder unmittelbar nach der nächsten Freigabe (Release).
Signatur
Samir Abis · benannter Prüfer, rheono
Fortgeschrittene elektronische Signatur (eIDAS, PAdES-B-T) + qualifizierter Zeitstempel (RFC 3161)