musterbericht · fiktionale daten

Was Sie bekommen

Jedes Engagement endet in einem signierten, datierten Report wie diesem. Hier ist die Form, mit erfundenen Befunden — inklusive der Schleife, die den Punkt ausmacht: ein kritischer Befund, entdeckt, behoben und per Re-Test auf geschlossen verifiziert.

rheono

Sicherheitssnapshot

Kontinuierliche, menschlich verifizierte Sicherheitsprüfung (Standing Hunt) · Stand: 09.09.2026

Scope

In scope: acme.example (Root-Domain) — www.acme.example, api.acme.example, 42 Endpunkte (Web + REST-API). Techniken: extern, nicht-mutierend; Auth-Tests mit bereitgestellten Test-Accounts; keine Port-Scans, keine DoS. Prüfzeitraum: 01.08.2026 – 09.09.2026. Out of scope: interne Netzwerke, mobile Apps, Social Engineering.

Zusammenfassung

Zusammenfassung: Im Scope (acme.example) wurden zwischen dem 01.08. und 09.09.2026 2 Befunde dokumentiert — 1 kritisch (IDOR) und 1 hoch (SQL-Injection). Der kritische IDOR wurde in einem Release behoben und am 26.08.2026 regetestet, als geschlossen verifiziert. Die hohe SQL-Injection ist offen. Jeder Befund ist menschlich verifiziert, nach ISO 27001 / NIS2 gemappt, CVSS-bewertet und mit einer Behebungsempfehlung versehen.

Befunde (2)

[KRITISCH]geschlossen · regetestet

IDOR: sequenzielle Order-IDs legen die komplette Order-Historie anderer Kunden offen

CVSS 9.1 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H) · CWE: CWE-639

ISO/IEC 27001:2022: A.8.29, A.5.15 · NIS2: Nr. 7

Erstentdeckt: 24.08.2026

Behoben 25.08.2026 (Release 2026.08.2) · regetestet 26.08.2026 — als geschlossen verifiziert

PoC: idor-order-history

Behebung: Objektspezifische Autorzisierung erzwingen: den Eigentümer serverseitig aus der authentifizierten Sitzung ableiten und Anfragen verwerfen, bei denen der Ressourceneigentümer nicht übereinstimmt; Regressions-Testabdeckung hinzufügen.

[HOCH]offen · Erstentdeckung

SQL-Injection in /api/login

CVSS 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) · CWE: CWE-89

ISO/IEC 27001:2022: A.8.29, A.8.28 · NIS2: Nr. 5+6

Erstentdeckt: 01.09.2026

PoC: sqli-login

Behebung: Parameterisierte Abfragen in der Login-Route (keine String-Konkatenation), Whitelist der Sortierfelder, danach Re-Test mit dem PoC.

Re-Test

IDOR (kritisch) am 26.08.2026 regetestet — Behebung bestätigt, Befund geschlossen. SQL-Injection (hoch) offen — nächster Re-Test nach dem Fix, spätestens 15.09.2026.

Bestätigung

Bestätigung: Rheono, benannter Prüfer Samir Abis, hat den oben genannten Scope extern und nicht-mutierend geprüft. Jeder Befund wurde manuell per Proof of Concept verifiziert. Dieser Snapshot ist ein dokumentierter Ist-Zustand zum Prüfstand: keine Gewähr auf die Vollständigkeit aller Schwachstellen und keine Garantie für regulatorische Konformität.

Stand

Nächster Snapshot: spätestens am 08.12.2026 oder unmittelbar nach der nächsten Freigabe (Release).

Signatur

Samir Abis · benannter Prüfer, rheono

Fortgeschrittene elektronische Signatur (eIDAS, PAdES-B-T) + qualifizierter Zeitstempel (RFC 3161)

Mehr zum AblaufVertrauen & Sicherheit