FixVibe

// تسليط الضوء على الثغرات

What FixVibe checksin AI-built apps.

Security checks for apps built with Lovable, Bolt, v0, Cursor and other AI coding tools: Supabase and Firebase access rules, leaked secrets, security headers and more. 230+ checks run on every URL scan, 130+ more on verified domains and 190+ on connected GitHub repos.

01 / 07

Backend-as-a-Service

02 / 07

الأسرار

03 / 07

HTTP والسطح

04 / 07

الفحوصات النشطة

حرج· CWE-639

تسربات بيانات بين المستأجرين

SaaS متعدد المستأجرين دون فرض معرف المستأجر يسرّب بيانات العملاء عبر المؤسسات.

اقرأ التسليط →

حرج· CWE-345

JWT alg=none Acceptance

A decoded token is not an authenticated identity.

اقرأ التسليط →

حرج· CWE-78

حقن أوامر نظام التشغيل

عندما يصبح إدخال المستخدم جزءًا من أمر shell، يُشغّل الـ shell ما يكتبه المهاجم.

اقرأ التسليط →

حرج· CWE-94

حقن القوالب من جانب الخادم (SSTI)

عندما يعامل محرك القوالب إدخال المستخدم كقالب، يعامل الخادم إدخال المستخدم كشيفرة.

اقرأ التسليط →

حرج· CWE-89

حقن SQL

عندما يصبح إدخال المستخدم جزءًا من الاستعلام، تتوقف قاعدة البيانات عن أن تكون لك.

اقرأ التسليط →

عالٍ· CWE-287

عيوب تدفق المصادقة

تسجيل الدخول، التسجيل، إعادة تعيين كلمة المرور — هنا تحدث معظم عمليات الاستيلاء على الحسابات فعليًا.

اقرأ التسليط →

عالٍ· CWE-918

SSRF أعمى (خارج النطاق)

إذا كان الخادم يجلب عناوين URL يقدمها المستخدم، يستطيع المستخدم جعله يجلب خدمات داخلية.

اقرأ التسليط →

عالٍ· CWE-942

خطأ في إعداد CORS

Access-Control-Allow-Origin متساهل مع الاعتمادات يعني أن واجهة API الخاصة بك صارت واجهة الجميع.

اقرأ التسليط →

عالٍ· CWE-79

XSS قائم على DOM عبر شظية URL

تطبيقات SPA الحديثة تقرأ location.hash وتكتبه في DOM — وحمولات المهاجم ترافقها.

اقرأ التسليط →

عالٍ· CWE-434

التحقق من رفع الملفات

الملفات التي يرفعها المستخدم بايتات عشوائية — قبولها كـ«صور» دون فحص دعوة للتنفيذ عن بعد.

اقرأ التسليط →

عالٍ· CWE-770

تفجير عمق GraphQL وتجاوز الدفعات

مرونة GraphQL هي أيضًا ثغرتها — قنابل العمق، تجميع الأسماء المستعارة، تسريبات اقتراحات الحقول.

اقرأ التسليط →

عالٍ· CWE-444

تهريب طلب HTTP

الوكيل الأمامي والخلفي يختلفان حول مكان انتهاء الطلب — والمهاجم يركب على الخياط.

اقرأ التسليط →

عالٍ· CWE-639

IDOR / BOLA

إذا وثقت واجهة API بأن العميل يرسل المعرف الصحيح، فبإمكان العميل إرسال أي معرف.

اقرأ التسليط →

عالٍ· CWE-77

حقن موجهات LLM

إذا وثقت ميزة الذكاء الاصطناعي في إدخال المستخدم كتعليمات، يستطيع المستخدم إعادة كتابة الموجه النظامي.

اقرأ التسليط →

عالٍ· CWE-943

حقن مشغلات NoSQL

مشغلات بنمط MongoDB في JSON يتحكم به المستخدم تحوّل استعلامك إلى wildcard.

اقرأ التسليط →

عالٍ· CWE-79

البرمجة عبر المواقع المنعكسة (XSS)

الاختطاف الصامت: عندما يُنفّذ معامل واحد غير مُطهَّر شيفرة المهاجم في متصفحات مستخدميك.

اقرأ التسليط →

عالٍ· CWE-611

كيان XML خارجي (XXE)

إذا كان محلل XML يحل الكيانات الخارجية، فالخادم يقرأ الملفات للمهاجم.

اقرأ التسليط →

متوسط· CWE-203

تعداد الحسابات

إذا استجاب تسجيل الدخول بشكل مختلف عند وجود البريد، يستطيع المهاجمون بناء قائمة عملاء.

اقرأ التسليط →

متوسط· CWE-113

CRLF / تقسيم الاستجابة

إذا وصل إدخال المستخدم إلى ترويسة استجابة، فإن أسطر النهاية تتيح للمهاجم كتابة ترويساته.

اقرأ التسليط →

متوسط· CWE-352

حماية CSRF

إذا لم تتطلب نقاط نهايتك التي تغير الحالة رمز CSRF، يمكن لمواقع الطرف الثالث التصرف كمستخدميك.

اقرأ التسليط →

متوسط· CWE-307

غياب تحديد المعدل

بدون تحديد معدل على نقاط نهاية المصادقة، يمكن للمهاجم القيام بحشو الاعتمادات بسرعة الخط.

اقرأ التسليط →

متوسط· CWE-693

Next.js Header Configuration Drift

Headers set on `/` do not always protect nested routes.

اقرأ التسليط →

متوسط· CWE-601

إعادة التوجيه المفتوحة

/redirect?url=… الخاص بك الذي لا يتحقق من الوجهة هو طقم تصيّد.

اقرأ التسليط →

حرج· CWE-94 / CWE-502

ChromaDB Python Backend RCE Advisory

A self-hosted ChromaDB on the Python backend can run attacker code before login.

اقرأ التسليط →

05 / 07

الشيفرة المصدرية

عالٍ· CWE-798

Committed AI-Generated Secrets

AI snippets should not ship provider keys into git.

اقرأ التسليط →

عالٍ· CWE-94

أنماط شيفرة مصدرية محفوفة بالمخاطر

eval() وdangerouslySetInnerHTML والأسرار المُدمجة — الأنماط التي يلتقطها SAST منذ 25 عامًا.

اقرأ التسليط →

عالٍ· CWE-284

Supabase RLS in Migrations

A public table without RLS is a future data leak.

اقرأ التسليط →

عالٍ· CWE-1395

تبعيات معرضة للهجمات

يحوي ملف package-lock.json آلاف الحزم. بعضها يحمل CVEs معروفة.

اقرأ التسليط →

عالٍ· CWE-345

التحقق من توقيع Webhook

إذا لم يتحقق معالج webhook من التوقيع، يستطيع أي شخص تزييف الأحداث.

اقرأ التسليط →

متوسط· CWE-693

AI-Generated Code Guardrails

Fast AI-assisted changes need repo-level security rails.

اقرأ التسليط →

متوسط· CWE-1357

نظافة أمان المستودع

حماية الفروع، تثبيت Actions، نظافة الأسرار — طريقة إدارة المستودع أهم من الشيفرة نفسها.

اقرأ التسليط →

حرج· CWE-78

AVideo Command Injection Advisory

An outdated AVideo Composer dependency can expose video-link import paths to command execution risk.

اقرأ التسليط →

حرج· CWE-1321

deephas Prototype-Pollution Advisory

A vulnerable deephas dependency can put deep-path object handling on a prototype-pollution path.

اقرأ التسليط →

حرج· CWE-89

Ghost Content API SQL Injection Advisory

A vulnerable Ghost dependency can put public content APIs on the database boundary.

اقرأ التسليط →

حرج· CWE-89

LiteLLM SQL Injection Advisory

A vulnerable LiteLLM Proxy version can turn API-key verification into database exposure.

اقرأ التسليط →

حرج· CWE-94

NLTK Zip Slip Code Execution Advisory

A vulnerable NLTK downloader can turn compromised package archives into filesystem writes and code-execution risk.

اقرأ التسليط →

حرج· CWE-506

TanStack ArkType Adapter Malware Advisory

Known malicious npm package versions can put CI and developer secrets at install-time risk.

اقرأ التسليط →

حرج· CWE-913

vm2 Sandbox Breakout Advisory

A vulnerable JavaScript sandbox dependency can put untrusted-code boundaries at risk.

اقرأ التسليط →

عالٍ· CWE-506

Compromised codfish GitHub Action

Release workflows should not keep pointing at compromised Action refs.

اقرأ التسليط →

عالٍ· CWE-862

Gitea Composer Source-Link Permission Advisory

Pinned affected Gitea server images need a deployment upgrade.

اقرأ التسليط →

عالٍ· CWE-22

Gogs Directory Traversal Dependency Advisory

An affected Gogs runtime can put file-upload path handling on a traversal boundary.

اقرأ التسليط →

عالٍ· CWE-22

Gradio Windows Python Path Traversal Advisory

Gradio apps served from Windows on Python 3.13+ can leak files the app process can read.

اقرأ التسليط →

عالٍ· CWE-918

Next.js WebSocket SSRF Dependency Advisory

Affected self-hosted Next.js servers need a framework upgrade.

اقرأ التسليط →

عالٍ· CWE-754

PDF.js JavaScript Execution Advisory

A vulnerable PDF viewer can turn a malicious document into script execution.

اقرأ التسليط →

عالٍ· CWE-755

PickleScan ZIP CRC Bypass Advisory

A vulnerable PickleScan dependency can miss malicious model archives when scans fail open.

اقرأ التسليط →

عالٍ· CWE-476

ws Excessive-Header DoS Advisory

Affected ws server runtimes can crash when upgrade requests carry too many headers.

اقرأ التسليط →

06 / 07

الاكتشاف

عالٍ· CWE-1395

المرجعية المتقاطعة لـ CVE

إصدار مكتشف + قاعدة CVE العامة = قائمة بهجمات موثقة بالفعل.

اقرأ التسليط →

عالٍ· CWE-489

نقاط نهاية التصحيح والإدارة

Debug consoles and admin panels that should never be reachable from the internet.

اقرأ التسليط →

عالٍ· CWE-538

ملفات ومجلدات نسخ احتياطي مكشوفة

.env و.git و.DS_Store وbackup.sql — ملفات لا ينبغي أن تكون علنية صارت كذلك بالخطأ.

اقرأ التسليط →

متوسط· CWE-693

وضعية الأصل والوكيل في Cloudflare

إذا كان عنوان IP الأصلي قابلًا للاكتشاف، فجدار حماية Cloudflare قابل للتجاوز.

اقرأ التسليط →

متوسط· CWE-200

كشف Introspection في GraphQL

Introspection في الإنتاج تسلّم نظام الأنواع كاملًا للمهاجم.

اقرأ التسليط →

متوسط· CWE-693

المرجعية المتقاطعة لاستخبارات التهديد

Spamhaus DBL وURLhaus — سمعة نطاقك كما تُرى من الخارج.

اقرأ التسليط →

منخفض· CWE-200

وثائق API مكشوفة

Public Swagger and OpenAPI docs are an API map for you and for the attacker.

اقرأ التسليط →

منخفض· CWE-200

كشف خاص بـ Netlify

عناوين معاينة نشر Netlify وترويسات x-nf-* وأخطاء _redirects.

اقرأ التسليط →

منخفض· CWE-281

علامات الامتثال للخصوصية وملفات تعريف الارتباط

صفحات يطلبها GDPR — موجودة ومرتبطة، أو أنت معرض للشكاوى.

اقرأ التسليط →

منخفض· CWE-200

بصمة التقنية

معرفة طبقتك التقنية نصف الاستطلاع — وأطر العمل القديمة تكمل النصف الآخر.

اقرأ التسليط →

منخفض· CWE-200

كشف خاص بـ Vercel

_next/static وترويسات x-vercel-* وعناوين المعاينة — خصائص Vercel تتسرب أكثر مما ينبغي.

اقرأ التسليط →

07 / 07

DNS

Security Checks for AI-Built Apps: Supabase, Firebase, Secrets · FixVibe