FixVibe

// vulnerability spotlight

What FixVibe checksin AI-built apps.

Security checks for apps built with Lovable, Bolt, v0, Cursor and other AI coding tools: Supabase and Firebase access rules, leaked secrets, security headers and more. 230+ checks run on every URL scan, 130+ more on verified domains and 190+ on connected GitHub repos.

01 / 07

Backend-as-a-Service

02 / 07

Secrets

03 / 07

HTTP & surface

04 / 07

Sondes actives

critique· CWE-639

Fuites de données cross-tenant

Le SaaS multi-tenant sans enforcement de l'ID tenant fuit les données client entre les orgs.

Lire le spotlight →

critique· CWE-345

JWT alg=none Acceptance

A decoded token is not an authenticated identity.

Lire le spotlight →

critique· CWE-78

Injection de commande OS

Quand l'entrée utilisateur fait partie d'une commande shell, le shell exécute ce que l'attaquant écrit.

Lire le spotlight →

critique· CWE-94

Injection de templates cÎté serveur (SSTI)

Quand le moteur de template traite l'entrée utilisateur comme un template, le serveur la traite comme du code.

Lire le spotlight →

critique· CWE-89

Injection SQL

Quand l'entrĂ©e utilisateur fait partie d'une requĂȘte, la base de donnĂ©es cesse d'ĂȘtre Ă  toi.

Lire le spotlight →

élevé· CWE-287

Défauts du flow d'auth

Login, signup, reset de mot de passe — c'est lĂ  que la plupart des prises de compte se produisent rĂ©ellement.

Lire le spotlight →

élevé· CWE-918

SSRF aveugle (out-of-band)

Si le serveur va chercher des URLs fournies par l'utilisateur, l'utilisateur peut le faire aller chercher des services internes.

Lire le spotlight →

élevé· CWE-942

Mauvaise configuration CORS

Un Access-Control-Allow-Origin permissif plus des credentials signifie que ton API est l'API de tout le monde.

Lire le spotlight →

élevé· CWE-79

XSS basé DOM via fragment URL

Les SPAs modernes lisent location.hash et l'Ă©crivent dans le DOM — les payloads de l'attaquant voyagent avec.

Lire le spotlight →

élevé· CWE-434

Validation d'upload de fichiers

Les fichiers uploadĂ©s par les utilisateurs sont des octets arbitraires — les accepter comme « images » sans vĂ©rifier appelle le RCE.

Lire le spotlight →

élevé· CWE-770

Bombes de profondeur GraphQL & contournement de batch

La flexibilitĂ© de GraphQL est aussi sa vulnĂ©rabilitĂ© — bombes de profondeur, batching d'alias, fuites de field-suggestion.

Lire le spotlight →

élevé· CWE-444

HTTP Request Smuggling

Le proxy frontal et le backend ne sont pas d'accord sur oĂč une requĂȘte finit — l'attaquant chevauche la couture.

Lire le spotlight →

élevé· CWE-639

IDOR / BOLA

Si ton API fait confiance au client pour envoyer le bon ID, le client peut envoyer n'importe quel ID.

Lire le spotlight →

élevé· CWE-77

Injection de prompt LLM

Si ta fonctionnalité IA fait confiance à l'entrée utilisateur comme instruction, l'utilisateur peut réécrire le prompt systÚme.

Lire le spotlight →

élevé· CWE-943

Injection d'opérateurs NoSQL

Les opĂ©rateurs façon MongoDB dans du JSON contrĂŽlĂ© par l'utilisateur transforment ta requĂȘte en wildcard.

Lire le spotlight →

élevé· CWE-79

Cross-Site Scripting réfléchi (XSS)

Le détournement silencieux : quand un seul paramÚtre non assaini exécute le code de l'attaquant dans les navigateurs de tes utilisateurs.

Lire le spotlight →

élevé· CWE-611

Entité externe XML (XXE)

Si ton parseur XML résout les entités externes, ton serveur lit des fichiers pour l'attaquant.

Lire le spotlight →

moyen· CWE-203

ÉnumĂ©ration de comptes

Si ton login répond différemment quand l'email existe, les attaquants peuvent construire une liste de clients.

Lire le spotlight →

moyen· CWE-113

CRLF / Response Splitting

Si l'entrĂ©e utilisateur arrive dans un en-tĂȘte de rĂ©ponse, les sauts de ligne lui permettent d'Ă©crire ses propres en-tĂȘtes.

Lire le spotlight →

moyen· CWE-352

Protection CSRF

Si tes endpoints qui modifient l'état n'exigent pas de token CSRF, des sites tiers peuvent agir comme tes utilisateurs.

Lire le spotlight →

moyen· CWE-307

Rate limiting absent

Sans rate limits sur les endpoints d'auth, l'attaquant peut faire du credential stuffing Ă  vitesse de ligne.

Lire le spotlight →

moyen· CWE-693

Next.js Header Configuration Drift

Headers set on `/` do not always protect nested routes.

Lire le spotlight →

moyen· CWE-601

Open Redirect

Ton /redirect?url=
 qui ne valide pas la destination est un kit de phishing.

Lire le spotlight →

critique· CWE-94 / CWE-502

ChromaDB Python Backend RCE Advisory

A self-hosted ChromaDB on the Python backend can run attacker code before login.

Lire le spotlight →

05 / 07

Code source

élevé· CWE-798

Committed AI-Generated Secrets

AI snippets should not ship provider keys into git.

Lire le spotlight →

élevé· CWE-94

Motifs de code source risqués

eval(), dangerouslySetInnerHTML, secrets en dur — les motifs que SAST attrape depuis 25 ans.

Lire le spotlight →

élevé· CWE-284

Supabase RLS in Migrations

A public table without RLS is a future data leak.

Lire le spotlight →

élevé· CWE-1395

Dépendances vulnérables

Ton package-lock.json inclut des milliers de paquets. Certains ont des CVEs connus.

Lire le spotlight →

élevé· CWE-345

Vérification de signature webhook

Si ton handler webhook ne vérifie pas la signature, n'importe qui peut forger des événements.

Lire le spotlight →

moyen· CWE-693

AI-Generated Code Guardrails

Fast AI-assisted changes need repo-level security rails.

Lire le spotlight →

moyen· CWE-1357

HygiÚne de sécurité du repo

Protection de branche, pinning d'action, hygiĂšne de secrets — la façon dont ton repo est gĂ©rĂ© compte plus que le code.

Lire le spotlight →

critique· CWE-78

AVideo Command Injection Advisory

An outdated AVideo Composer dependency can expose video-link import paths to command execution risk.

Lire le spotlight →

critique· CWE-1321

deephas Prototype-Pollution Advisory

A vulnerable deephas dependency can put deep-path object handling on a prototype-pollution path.

Lire le spotlight →

critique· CWE-89

Ghost Content API SQL Injection Advisory

A vulnerable Ghost dependency can put public content APIs on the database boundary.

Lire le spotlight →

critique· CWE-89

LiteLLM SQL Injection Advisory

A vulnerable LiteLLM Proxy version can turn API-key verification into database exposure.

Lire le spotlight →

critique· CWE-94

NLTK Zip Slip Code Execution Advisory

A vulnerable NLTK downloader can turn compromised package archives into filesystem writes and code-execution risk.

Lire le spotlight →

critique· CWE-506

TanStack ArkType Adapter Malware Advisory

Known malicious npm package versions can put CI and developer secrets at install-time risk.

Lire le spotlight →

critique· CWE-913

vm2 Sandbox Breakout Advisory

A vulnerable JavaScript sandbox dependency can put untrusted-code boundaries at risk.

Lire le spotlight →

élevé· CWE-506

Compromised codfish GitHub Action

Release workflows should not keep pointing at compromised Action refs.

Lire le spotlight →

élevé· CWE-862

Gitea Composer Source-Link Permission Advisory

Pinned affected Gitea server images need a deployment upgrade.

Lire le spotlight →

élevé· CWE-22

Gogs Directory Traversal Dependency Advisory

An affected Gogs runtime can put file-upload path handling on a traversal boundary.

Lire le spotlight →

élevé· CWE-22

Gradio Windows Python Path Traversal Advisory

Gradio apps served from Windows on Python 3.13+ can leak files the app process can read.

Lire le spotlight →

élevé· CWE-918

Next.js WebSocket SSRF Dependency Advisory

Affected self-hosted Next.js servers need a framework upgrade.

Lire le spotlight →

élevé· CWE-754

PDF.js JavaScript Execution Advisory

A vulnerable PDF viewer can turn a malicious document into script execution.

Lire le spotlight →

élevé· CWE-755

PickleScan ZIP CRC Bypass Advisory

A vulnerable PickleScan dependency can miss malicious model archives when scans fail open.

Lire le spotlight →

élevé· CWE-476

ws Excessive-Header DoS Advisory

Affected ws server runtimes can crash when upgrade requests carry too many headers.

Lire le spotlight →

06 / 07

Découverte

élevé· CWE-1395

Recoupement CVE

Version détectée + base CVE publique = une liste d'attaques déjà documentées.

Lire le spotlight →

élevé· CWE-489

Endpoints debug et admin

Debug consoles and admin panels that should never be reachable from the internet.

Lire le spotlight →

élevé· CWE-538

Fichiers et répertoires de sauvegarde exposés

.env, .git, .DS_Store, backup.sql — des fichiers qui ne devraient jamais ĂȘtre publics, le sont par accident.

Lire le spotlight →

moyen· CWE-693

Posture origine et proxy Cloudflare

Si ton IP d'origine est découvrable, le WAF Cloudflare est contournable.

Lire le spotlight →

moyen· CWE-200

Introspection GraphQL exposée

L'introspection en production tend Ă  l'attaquant ton systĂšme de types complet.

Lire le spotlight →

moyen· CWE-693

Recoupement avec threat intel

Spamhaus DBL, URLhaus — la rĂ©putation de ton domaine vue de l'extĂ©rieur.

Lire le spotlight →

faible· CWE-200

Documentation API exposée

Public Swagger and OpenAPI docs are an API map for you and for the attacker.

Lire le spotlight →

faible· CWE-200

Exposition spécifique à Netlify

URLs de deploy preview Netlify, en-tĂȘtes x-nf-*, erreurs dans _redirects.

Lire le spotlight →

faible· CWE-281

Marqueurs de conformité vie privée et cookies

Pages requises par le RGPD — prĂ©sentes et liĂ©es, sinon tu risques une plainte.

Lire le spotlight →

faible· CWE-200

Fingerprinting technologique

ConnaĂźtre ton stack c'est la moitiĂ© du repĂ©rage — des frameworks obsolĂštes complĂštent l'autre moitiĂ©.

Lire le spotlight →

faible· CWE-200

Exposition spécifique à Vercel

_next/static, en-tĂȘtes x-vercel-*, URLs de preview — les Vercel-ismes qui fuitent plus qu'ils ne devraient.

Lire le spotlight →

07 / 07

DNS

Security Checks for AI-Built Apps: Supabase, Firebase, Secrets · FixVibe