FixVibe

// vulnerability spotlight

What FixVibe checksin AI-built apps.

Security checks for apps built with Lovable, Bolt, v0, Cursor and other AI coding tools: Supabase and Firebase access rules, leaked secrets, security headers and more. 230+ checks run on every URL scan, 130+ more on verified domains and 190+ on connected GitHub repos.

01 / 07

Backend-as-a-Service

02 / 07

Secrets

03 / 07

HTTP & OberflÀche

04 / 07

Aktive Probes

kritisch· CWE-639

Cross-Tenant-Datenleaks

Multi-Tenant-SaaS ohne Tenant-ID-Enforcement leakt Kundendaten zwischen Orgs.

Spotlight lesen →

kritisch· CWE-345

JWT alg=none Acceptance

A decoded token is not an authenticated identity.

Spotlight lesen →

kritisch· CWE-78

OS-Command-Injection

Wenn Nutzereingaben Teil eines Shell-Befehls werden, fĂŒhrt die Shell aus, was der Angreifer schreibt.

Spotlight lesen →

kritisch· CWE-94

Server-Side Template Injection (SSTI)

Behandelt die Template-Engine Nutzereingaben als Template, behandelt der Server sie als Code.

Spotlight lesen →

kritisch· CWE-89

SQL-Injection

Sobald Nutzereingaben Teil einer Query werden, gehört die Datenbank nicht mehr dir.

Spotlight lesen →

hoch· CWE-287

Auth-Flow-Defekte

Login, Signup, Passwort-Reset — hier passieren die meisten Account-Übernahmen tatsĂ€chlich.

Spotlight lesen →

hoch· CWE-918

Blindes SSRF (Out-of-Band)

Holt der Server vom Nutzer ĂŒbergebene URLs, kann der Nutzer ihn interne Services holen lassen.

Spotlight lesen →

hoch· CWE-942

CORS-Fehlkonfiguration

Permissives Access-Control-Allow-Origin plus Credentials heißt: deine API ist die API von allen.

Spotlight lesen →

hoch· CWE-79

DOM-basiertes XSS via URL-Fragment

Moderne SPAs lesen location.hash und schreiben es ins DOM — Angreifer-Payloads reisen mit.

Spotlight lesen →

hoch· CWE-434

Datei-Upload-Validierung

Hochgeladene Dateien sind beliebige Bytes — sie ungeprĂŒft als „Bilder" zu akzeptieren bittet um RCE.

Spotlight lesen →

hoch· CWE-770

GraphQL Depth-Bombing & Batch-Bypass

GraphQLs FlexibilitĂ€t ist auch sein Verwundbarkeitsvektor — Tiefen-Bomben, Alias-Batching, Field-Suggestion-Leaks.

Spotlight lesen →

hoch· CWE-444

HTTP-Request-Smuggling

Front-Proxy und Backend sind sich nicht einig, wo ein Request endet — der Angreifer reitet die Naht.

Spotlight lesen →

hoch· CWE-639

IDOR / BOLA

Vertraut deine API darauf, dass der Client die korrekte ID sendet, kann der Client jede ID senden.

Spotlight lesen →

hoch· CWE-77

LLM-Prompt-Injection

Vertraut dein KI-Feature Nutzereingaben als Anweisung, kann der Nutzer den System-Prompt umschreiben.

Spotlight lesen →

hoch· CWE-943

NoSQL-Operator-Injection

MongoDB-Operatoren in nutzerkontrolliertem JSON machen aus deiner Query einen Wildcard.

Spotlight lesen →

hoch· CWE-79

Reflected Cross-Site Scripting (XSS)

Die stille Übernahme: wenn ein einziger ungefilterter Parameter Angreifer-Code in den Browsern deiner Nutzer ausfĂŒhrt.

Spotlight lesen →

hoch· CWE-611

XML External Entity (XXE)

Resolvt dein XML-Parser externe Entities, liest dein Server Dateien fĂŒr den Angreifer.

Spotlight lesen →

mittel· CWE-203

Account-Enumeration

Reagiert dein Login bei existierenden vs. nicht existierenden Mails unterschiedlich, baut sich der Angreifer eine Kundenliste.

Spotlight lesen →

mittel· CWE-113

CRLF / Response Splitting

Landet Nutzereingabe in einem Response-Header, kann der Angreifer mit ZeilenumbrĂŒchen eigene Header setzen.

Spotlight lesen →

mittel· CWE-352

CSRF-Schutz

Verlangen deine state-Àndernden Endpunkte kein CSRF-Token, können Drittseiten als deine Nutzer agieren.

Spotlight lesen →

mittel· CWE-307

Fehlendes Rate-Limiting

Ohne Rate-Limits auf Auth-Endpunkten kann der Angreifer Credential-Stuffing in Leitungsgeschwindigkeit fahren.

Spotlight lesen →

mittel· CWE-693

Next.js Header Configuration Drift

Headers set on `/` do not always protect nested routes.

Spotlight lesen →

mittel· CWE-601

Open Redirect

Dein /redirect?url=
 ohne ZielprĂŒfung ist ein fertiges Phishing-Kit.

Spotlight lesen →

kritisch· CWE-94 / CWE-502

ChromaDB Python Backend RCE Advisory

A self-hosted ChromaDB on the Python backend can run attacker code before login.

Spotlight lesen →

05 / 07

Quellcode

hoch· CWE-798

Committed AI-Generated Secrets

AI snippets should not ship provider keys into git.

Spotlight lesen →

hoch· CWE-94

Riskante Source-Code-Muster

eval(), dangerouslySetInnerHTML, hartkodierte Secrets — die Muster, die SAST seit 25 Jahren findet.

Spotlight lesen →

hoch· CWE-284

Supabase RLS in Migrations

A public table without RLS is a future data leak.

Spotlight lesen →

hoch· CWE-1395

Verwundbare Dependencies

Deine package-lock.json enthÀlt Tausende Pakete. Einige haben bekannte CVEs.

Spotlight lesen →

hoch· CWE-345

Webhook-Signatur-Verifikation

Verifiziert dein Webhook-Handler die Signatur nicht, kann jeder Events fÀlschen.

Spotlight lesen →

mittel· CWE-693

AI-Generated Code Guardrails

Fast AI-assisted changes need repo-level security rails.

Spotlight lesen →

mittel· CWE-1357

Repo-Security-Hygiene

Branch-Protection, Action-Pinning, Secret-Hygiene — wie dein Repo gefĂŒhrt wird zĂ€hlt mehr als der Code.

Spotlight lesen →

kritisch· CWE-78

AVideo Command Injection Advisory

An outdated AVideo Composer dependency can expose video-link import paths to command execution risk.

Spotlight lesen →

kritisch· CWE-1321

deephas Prototype-Pollution Advisory

A vulnerable deephas dependency can put deep-path object handling on a prototype-pollution path.

Spotlight lesen →

kritisch· CWE-89

Ghost Content API SQL Injection Advisory

A vulnerable Ghost dependency can put public content APIs on the database boundary.

Spotlight lesen →

kritisch· CWE-89

LiteLLM SQL Injection Advisory

A vulnerable LiteLLM Proxy version can turn API-key verification into database exposure.

Spotlight lesen →

kritisch· CWE-94

NLTK Zip Slip Code Execution Advisory

A vulnerable NLTK downloader can turn compromised package archives into filesystem writes and code-execution risk.

Spotlight lesen →

kritisch· CWE-506

TanStack ArkType Adapter Malware Advisory

Known malicious npm package versions can put CI and developer secrets at install-time risk.

Spotlight lesen →

kritisch· CWE-913

vm2 Sandbox Breakout Advisory

A vulnerable JavaScript sandbox dependency can put untrusted-code boundaries at risk.

Spotlight lesen →

hoch· CWE-506

Compromised codfish GitHub Action

Release workflows should not keep pointing at compromised Action refs.

Spotlight lesen →

hoch· CWE-862

Gitea Composer Source-Link Permission Advisory

Pinned affected Gitea server images need a deployment upgrade.

Spotlight lesen →

hoch· CWE-22

Gogs Directory Traversal Dependency Advisory

An affected Gogs runtime can put file-upload path handling on a traversal boundary.

Spotlight lesen →

hoch· CWE-22

Gradio Windows Python Path Traversal Advisory

Gradio apps served from Windows on Python 3.13+ can leak files the app process can read.

Spotlight lesen →

hoch· CWE-918

Next.js WebSocket SSRF Dependency Advisory

Affected self-hosted Next.js servers need a framework upgrade.

Spotlight lesen →

hoch· CWE-754

PDF.js JavaScript Execution Advisory

A vulnerable PDF viewer can turn a malicious document into script execution.

Spotlight lesen →

hoch· CWE-755

PickleScan ZIP CRC Bypass Advisory

A vulnerable PickleScan dependency can miss malicious model archives when scans fail open.

Spotlight lesen →

hoch· CWE-476

ws Excessive-Header DoS Advisory

Affected ws server runtimes can crash when upgrade requests carry too many headers.

Spotlight lesen →

06 / 07

Discovery

hoch· CWE-1395

CVE-Abgleich

Erkannte Version + öffentliche CVE-Datenbank = eine Liste bereits dokumentierter Angriffe.

Spotlight lesen →

hoch· CWE-489

Debug- & Admin-Endpunkte

Debug consoles and admin panels that should never be reachable from the internet.

Spotlight lesen →

hoch· CWE-538

Offen liegende Dateien & Backup-Verzeichnisse

.env, .git, .DS_Store, backup.sql — Dateien, die niemals öffentlich sein sollten, sind es versehentlich.

Spotlight lesen →

mittel· CWE-693

Cloudflare Origin- & Proxy-Posture

Wenn deine Origin-IP auffindbar ist, ist die Cloudflare-WAF umgehbar.

Spotlight lesen →

mittel· CWE-200

GraphQL-Introspection offen liegend

Introspection in Production reicht dem Angreifer dein komplettes Typsystem.

Spotlight lesen →

mittel· CWE-693

Threat-Intel-Abgleich

Spamhaus DBL, URLhaus — der Ruf deiner Domain von außen gesehen.

Spotlight lesen →

niedrig· CWE-200

Offen liegende API-Dokumentation

Public Swagger and OpenAPI docs are an API map for you and for the attacker.

Spotlight lesen →

niedrig· CWE-200

Netlify-spezifische Exposure

Netlify-Deploy-Preview-URLs, x-nf-* Header, _redirects-Fehler.

Spotlight lesen →

niedrig· CWE-281

Privacy- & Cookie-Compliance-Marker

DSGVO-Pflichtseiten — vorhanden und verlinkt, sonst riskierst du eine Beschwerde.

Spotlight lesen →

niedrig· CWE-200

Technologie-Fingerprinting

Deinen Stack zu kennen ist die halbe AufklĂ€rung — veraltete Frameworks fĂŒllen die andere HĂ€lfte.

Spotlight lesen →

niedrig· CWE-200

Vercel-spezifische Exposure

_next/static, x-vercel-* Header, Preview-URLs — Vercel-Eigenheiten, die mehr leaken als sie sollten.

Spotlight lesen →

07 / 07

DNS

Security Checks for AI-Built Apps: Supabase, Firebase, Secrets · FixVibe