Core Workflow
Phase 1: Injection Vulnerabilities Assessment
Evaluate injection attack vectors targeting data processing components:
SQL Injection (1)
- Definition: Malicious SQL code inserted into input fields to manipulate database queries
- Root Cause: Lack of input validation, improper use of parameterized queries
- Impact: Unauthorized data access, data manipulation, database compromise
- Mitigation: Use parameterized queries/prepared statements, input validation, least privilege database accounts
Cross-Site Scripting - XSS (2)
- Definition: Injection of malicious scripts into web pages viewed by other users
- Root Cause: Insufficient output encoding, lack of input sanitization
- Impact: Session hijacking, credential theft, website defacement
- Mitigation: Output encoding, Content Security Policy (CSP), input sanitization
Command Injection (5, 11)
- Definition: Execution of arbitrary system commands through vulnerable applications
- Root Cause: Unsanitized user input passed to system shells
- Impact: Full system compromise, data exfiltration, lateral movement
- Mitigation: Avoid shell execution, whitelist valid commands, strict input validation
XML Injection (6), LDAP Injection (7), XPath Injection (8)
- Definition: Manipulation of XML/LDAP/XPath queries through malicious input
- Root Cause: Improper input handling in query construction
- Impact: Data exposure, authentication bypass, information disclosure
- Mitigation: Input validation, parameterized queries, escape special characters
Server-Side Template Injection - SSTI (13)
- Definition: Injection of malicious code into template engines
- Root Cause: User input embedded directly in template expressions
- Impact: Remote code execution, server compromise
- Mitigation: Sandbox template engines, avoid user input in templates, strict input validation
Phase 2: Authentication and Session Security
Assess authentication mechanism weaknesses:
Session Fixation (14)
- Definition: Attacker sets victim's session ID before authentication
- Root Cause: Session ID not regenerated after login
- Impact: Session hijacking, unauthorized account access
- Mitigation: Regenerate session ID on authentication, use secure session management
Brute Force Attack (15)
- Definition: Systematic password guessing using automated tools
- Root Cause: Lack of account lockout, rate limiting, or CAPTCHA
- Impact: Unauthorized access, credential compromise
- Mitigation: Account lockout policies, rate limiting, MFA, CAPTCHA
Session Hijacking (16)
- Definition: Attacker steals or predicts valid session tokens
- Root Cause: Weak session token generation, insecure transmission
- Impact: Account takeover, unauthorized access
- Mitigation: Secure random token generation, HTTPS, HttpOnly/Secure cookie flags
Credential Stuffing and Reuse (22)
- Definition: Using leaked credentials to access accounts across services
- Root Cause: Users reusing passwords, no breach detection
- Impact: Mass account compromise, data breaches
- Mitigation: MFA, breach password checks, unique credential requirements
Insecure "Remember Me" Functionality (85)
- Definition: Weak persistent authentication token implementation
- Root Cause: Predictable tokens, inadequate expiration controls
- Impact: Unauthorized persistent access, session compromise
- Mitigation: Strong token generation, proper expiration, secure storage
CAPTCHA Bypass (86)
- Definition: Circumventing bot detection mechanisms
- Root Cause: Weak CAPTCHA algorithms, improper validation
- Impact: Automated attacks, credential stuffing, spam
- Mitigation: reCAPTCHA v3, layered bot detection, rate limiting
Phase 3: Sensitive Data Exposure
Identify data protection failures:
IDOR - Insecure Direct Object References (23, 42)
- Definition: Direct access to internal objects via user-supplied references
- Root Cause: Missing authorization checks on object access
- Impact: Unauthorized data access, privacy breaches
- Mitigation: Access control validation, indirect reference maps, authorization checks
Data Leakage (24)
- Definition: Inadvertent disclosure of sensitive information
- Root Cause: Inadequate data protection, weak access controls
- Impact: Privacy breaches, regulatory penalties, reputation damage
- Mitigation: DLP solutions, encryption, access controls, security training
Unencrypted Data Storage (25)
- Definition: Storing sensitive data without encryption
- Root Cause: Failure to implement encryption at rest
- Impact: Data breaches if storage compromised
- Mitigation: Full-disk encryption, database encryption, secure key management
Information Disclosure (33)
- Definition: Exposure of system details through error messages or responses
- Root Cause: Verbose error handling, debug information in production
- Impact: Reconnaissance for further attacks, credential exposure
- Mitigation: Generic error messages, disable debug mode, secure logging
Phase 4: Security Misconfiguration
Assess configuration weaknesses:
Missing Security Headers (26)
- Definition: Absence of protective HTTP headers (CSP, X-Frame-Options, HSTS)
- Root Cause: Inadequate server configuration
- Impact: XSS attacks, clickjacking, protocol downgrade
- Mitigation: Implement CSP, X-Content-Type-Options, X-Frame-Options, HSTS
Default Passwords (28)
- Definition: Unchanged default credentials on systems/applications
- Root Cause: Failure to change vendor defaults
- Impact: Unauthorized access, system compromise
- Mitigation: Mandatory password changes, strong password policies
Directory Listing (29)
- Definition: Web server exposes directory contents
- Root Cause: Improper server configuration
- Impact: Information disclosure, sensitive file exposure
- Mitigation: Disable directory indexing, use default index files
Unprotected API Endpoints (30)
- Definition: APIs lacking authentication or authorization
- Root Cause: Missing security controls on API routes
- Impact: Unauthorized data access, API abuse
- Mitigation: OAuth/API keys, access controls, rate limiting
Open Ports and Services (31)
- Definition: Unnecessary network services exposed
- Root Cause: Failure to minimize attack surface
- Impact: Exploitation of vulnerable services
- Mitigation: Port scanning audits, firewall rules, service minimization
Misconfigured CORS (35)
- Definition: Overly permissive Cross-Origin Resource Sharing policies
- Root Cause: Wildcard origins, improper CORS configuration
- Impact: Cross-site request attacks, data theft
- Mitigation: Whitelist trusted origins, validate CORS headers
Unpatched Software (34)
- Definition: Systems running outdated vulnerable software
- Root Cause: Neglected patch management
- Impact: Exploitation of known vulnerabilities
- Mitigation: Patch management program, vulnerability scanning, automated updates
Phase 5: XML-Related Vulnerabilities
Evaluate XML processing security:
XXE - XML External Entity Injection (37)
- Definition: Exploitation of XML parsers to access files or internal systems
- Root Cause: External entity processing enabled
- Impact: File disclosure, SSRF, denial of service
- Mitigation: Disable external entities, use safe XML parsers
XEE - XML Entity Expansion (38)
- Definition: Excessive entity expansion causing resource exhaustion
- Root Cause: Unlimited entity expansion allowed
- Impact: Denial of service, parser crashes
- Mitigation: Limit entity expansion, configure parser restrictions
XML Bomb (Billion Laughs) (39)
- Definition: Crafted XML with nested entities consuming resources
- Root Cause: Recursive entity definitions
- Impact: Memory exhaustion, denial of service
- Mitigation: Entity expansion limits, input size restrictions
XML Denial of Service (65)
- Definition: Specially crafted XML causing excessive processing
- Root Cause: Complex document structures without limits
- Impact: CPU/memory exhaustion, service unavailability
- Mitigation: Schema validation, size limits, processing timeouts
Phase 6: Broken Access Control
Assess authorization enforcement:
Inadequate Authorization (40)
- Definition: Failure to properly enforce access controls
- Root Cause: Weak authorization policies, missing checks
- Impact: Unauthorized access to sensitive resources
- Mitigation: RBAC, centralized IAM, regular access reviews
Privilege Escalation (41)
- Definition: Gaining elevated access beyond intended permissions
- Root Cause: Misconfigured permissions, system vulnerabilities
- Impact: Full system compromise, data manipulation
- Mitigation: Least privilege, regular patching, privilege monitoring
Forceful Browsing (43)
- Definition: Direct URL manipulation to access restricted resources
- Root Cause: Weak access controls, predictable URLs
- Impact: Unauthorized file/directory access
- Mitigation: Server-side access controls, unpredictable resource paths
Missing Function-Level Access Control (44)
- Definition: Unprotected administrative or privileged functions
- Root Cause: Authorization only at UI level
- Impact: Unauthorized function execution
- Mitigation: Server-side authorization for all functions, RBAC
Phase 7: Insecure Deserialization
Evaluate object serialization security:
Remote Code Execution via Deserialization (45)
- Definition: Arbitrary code execution through malicious serialized objects
- Root Cause: Untrusted data deserialized without validation
- Impact: Complete system compromise, code execution
- Mitigation: Avoid deserializing untrusted data, integrity checks, type validation
Data Tampering (46)
- Definition: Unauthorized modification of serialized data
- Root Cause: Missing integrity verification
- Impact: Data corruption, privilege manipulation
- Mitigation: Digital signatures, HMAC validation, encryption
Object Injection (47)
- Definition: Malicious object instantiation during deserialization
- Root Cause: Unsafe deserialization practices
- Impact: Code execution, unauthorized access
- Mitigation: Type restrictions, class whitelisting, secure libraries
Phase 8: API Security Assessment
Evaluate API-specific vulnerabilities:
Insecure API Endpoints (48)
- Definition: APIs without proper security controls
- Root Cause: Poor API design, missing authentication
- Impact: Data breaches, unauthorized access
- Mitigation: OAuth/JWT, HTTPS, input validation, rate limiting
API Key Exposure (49)
- Definition: Leaked or exposed API credentials
- Root Cause: Hardcoded keys, insecure storage
- Impact: Unauthorized API access, abuse
- Mitigation: Secure key storage, rotation, environment variables
Lack of Rate Limiting (50)
- Definition: No controls on API request frequency
- Root Cause: Missing throttling mechanisms
- Impact: DoS, API abuse, resource exhaustion
- Mitigation: Rate limits per user/IP, throttling, DDoS protection
Inadequate Input Validation (51)
- Definition: APIs accepting unvalidated user input
- Root Cause: Missing server-side validation
- Impact: Injection attacks, data corruption
- Mitigation: Strict validation, parameterized queries, WAF
API Abuse (75)
- Definition: Exploiting API functionality for malicious purposes
- Root Cause: Excessive trust in client input
- Impact: Data theft, account takeover, service abuse
- Mitigation: Strong authentication, behavior analysis, anomaly detection
Phase 9: Communication Security
Assess transport layer protections:
Man-in-the-Middle Attack (52)
- Definition: Interception of communication between parties
- Root Cause: Unencrypted channels, compromised networks
- Impact: Data theft, session hijacking, impersonation
- Mitigation: TLS/SSL, certificate pinning, mutual authentication
Insufficient Transport Layer Security (53)
- Definition: Weak or outdated encryption for data in transit
- Root Cause: Outdated protocols (SSLv2/3), weak ciphers
- Impact: Traffic interception, credential theft
- Mitigation: TLS 1.2+, strong cipher suites, HSTS
Insecure SSL/TLS Configuration (54)
- Definition: Improperly configured encryption settings
- Root Cause: Weak ciphers, missing forward secrecy
- Impact: Traffic decryption, MITM attacks
- Mitigation: Modern cipher suites, PFS, certificate validation
Insecure Communication Protocols (55)
- Definition: Use of unencrypted protocols (HTTP, Telnet, FTP)
- Root Cause: Legacy systems, security unawareness
- Impact: Traffic sniffing, credential exposure
- Mitigation: HTTPS, SSH, SFTP, VPN tunnels
Phase 10: Client-Side Vulnerabilities
Evaluate browser-side security:
DOM-based XSS (56)
- Definition: XSS through client-side JavaScript manipulation
- Root Cause: Unsafe DOM manipulation with user input
- Impact: Session theft, credential harvesting
- Mitigation: Safe DOM APIs, CSP, input sanitization
Insecure Cross-Origin Communication (57)
- Definition: Improper handling of cross-origin requests
- Root Cause: Relaxed CORS/SOP policies
- Impact: Data leakage, CSRF attacks
- Mitigation: Strict CORS, CSRF tokens, origin validation
Browser Cache Poisoning (58)
- Definition: Manipulation of cached content
- Root Cause: Weak cache validation
- Impact: Malicious content delivery
- Mitigation: Cache-Control headers, HTTPS, integrity checks
Clickjacking (59, 71)
- Definition: UI redress attack tricking users into clicking hidden elements
- Root Cause: Missing frame protection
- Impact: Unintended actions, credential theft
- Mitigation: X-Frame-Options, CSP frame-ancestors, frame-busting
HTML5 Security Issues (60)
- Definition: Vulnerabilities in HTML5 APIs (WebSockets, Storage, Geolocation)
- Root Cause: Improper API usage, insufficient validation
- Impact: Data leakage, XSS, privacy violations
- Mitigation: Secure API usage, input validation, sandboxing
Phase 11: Denial of Service Assessment
Evaluate availability threats:
DDoS - Distributed Denial of Service (61)
- Definition: Overwhelming systems with traffic from multiple sources
- Root Cause: Botnets, amplification attacks
- Impact: Service unavailability, revenue loss
- Mitigation: DDoS protection services, rate limiting, CDN
Application Layer DoS (62)
- Definition: Targeting application logic to exhaust resources
- Root Cause: Inefficient code, resource-intensive operations
- Impact: Application unavailability, degraded performance
- Mitigation: Rate limiting, caching, WAF, code optimization
Resource Exhaustion (63)
- Definition: Depleting CPU, memory, disk, or network resources
- Root Cause: Inefficient resource management
- Impact: System crashes, service degradation
- Mitigation: Resource quotas, monitoring, load balancing
Slowloris Attack (64)
- Definition: Keeping connections open with partial HTTP requests
- Root Cause: No connection timeouts
- Impact: Web server resource exhaustion
- Mitigation: Connection timeouts, request limits, reverse proxy
Phase 12: Server-Side Request Forgery
Assess SSRF vulnerabilities:
SSRF - Server-Side Request Forgery (66)
- Definition: Manipulating server to make requests to internal resources
- Root Cause: Unvalidated user-controlled URLs
- Impact: Internal network access, data theft, cloud metadata access
- Mitigation: URL whitelisting, network segmentation, egress filtering
Blind SSRF (87)
- Definition: SSRF without direct response visibility
- Root Cause: Similar to SSRF, harder to detect
- Impact: Data exfiltration, internal reconnaissance
- Mitigation: Allowlists, WAF, network restrictions
Time-Based Blind SSRF (88)
- Definition: Inferring SSRF success through response timing
- Root Cause: Processing delays indicating request outcomes
- Impact: Prolonged exploitation, detection evasion
- Mitigation: Request timeouts, anomaly detection, timing monitoring
Phase 13: Additional Web Vulnerabilities
| # |
Vulnerability |
Root Cause |
Impact |
Mitigation |
| 67 |
HTTP Parameter Pollution |
Inconsistent parsing |
Injection, ACL bypass |
Strict parsing, validation |
| 68 |
Insecure Redirects |
Unvalidated targets |
Phishing, malware |
Whitelist destinations |
| 69 |
File Inclusion (LFI/RFI) |
Unvalidated paths |
Code exec, disclosure |
Whitelist files, disable RFI |
| 70 |
Security Header Bypass |
Misconfigured headers |
XSS, clickjacking |
Proper headers, audits |
| 72 |
Inadequate Session Timeout |
Excessive timeouts |
Session hijacking |
Idle termination, timeouts |
| 73 |
Insufficient Logging |
Missing infrastructure |
Detection gaps |
SIEM, alerting |
| 74 |
Business Logic Flaws |
Insecure design |
Fraud, unauthorized ops |
Threat modeling, testing |
Phase 14: Mobile and IoT Security
| # |
Vulnerability |
Root Cause |
Impact |
Mitigation |
| 76 |
Insecure Mobile Storage |
Plain text, weak crypto |
Data theft |
Keychain/Keystore, encrypt |
| 77 |
Insecure Mobile Transmission |
HTTP, cert failures |
Traffic interception |
TLS, cert pinning |
| 78 |
Insecure Mobile APIs |
Missing auth/validation |
Data exposure |
OAuth/JWT, validation |
| 79 |
App Reverse Engineering |
Hardcoded creds |
Credential theft |
Obfuscation, RASP |
| 80 |
IoT Management Issues |
Weak auth, no TLS |
Device takeover |
Strong auth, TLS |
| 81 |
Weak IoT Authentication |
Default passwords |
Unauthorized access |
Unique creds, MFA |
| 82 |
IoT Vulnerabilities |
Design flaws, old firmware |
Botnet recruitment |
Updates, segmentation |
| 83 |
Smart Home Access |
Insecure defaults |
Privacy invasion |
MFA, segmentation |
| 84 |
IoT Privacy Issues |
Excessive collection |
Surveillance |
Data minimization |
Phase 15: Advanced and Zero-Day Threats
| # |
Vulnerability |
Root Cause |
Impact |
Mitigation |
| 89 |
MIME Sniffing |
Missing headers |
XSS, spoofing |
X-Content-Type-Options |
| 91 |
CSP Bypass |
Weak config |
XSS despite CSP |
Strict CSP, nonces |
| 92 |
Inconsistent Validation |
Decentralized logic |
Control bypass |
Centralized validation |
| 93 |
Race Conditions |
Missing sync |
Privilege escalation |
Proper locking |
| 94-95 |
Business Logic Flaws |
Missing validation |
Financial fraud |
Server-side validation |
| 96 |
Account Enumeration |
Different responses |
Targeted attacks |
Uniform responses |
| 98-99 |
Unpatched Vulnerabilities |
Patch delays |
Zero-day exploitation |
Patch management |
| 100 |
Zero-Day Exploits |
Unknown vulns |
Unmitigated attacks |
Defense in depth |
Quick Reference
Vulnerability Categories Summary
| Category |
Vulnerability Numbers |
Key Controls |
| Injection |
1-13 |
Parameterized queries, input validation, output encoding |
| Authentication |
14-23, 85-86 |
MFA, session management, account lockout |
| Data Exposure |
24-27 |
Encryption at rest/transit, access controls, DLP |
| Misconfiguration |
28-36 |
Secure defaults, hardening, patching |
| XML |
37-39, 65 |
Disable external entities, limit expansion |
| Access Control |
40-44 |
RBAC, least privilege, authorization checks |
| Deserialization |
45-47 |
Avoid untrusted data, integrity validation |
| API Security |
48-51, 75 |
OAuth, rate limiting, input validation |
| Communication |
52-55 |
TLS 1.2+, certificate validation, HTTPS |
| Client-Side |
56-60 |
CSP, X-Frame-Options, safe DOM |
| DoS |
61-65 |
Rate limiting, DDoS protection, resource limits |
| SSRF |
66, 87-88 |
URL whitelisting, egress filtering |
| Mobile/IoT |
76-84 |
Encryption, authentication, secure storage |
| Business Logic |
74, 92-97 |
Threat modeling, logic testing |
| Zero-Day |
98-100 |
Defense in depth, threat intelligence |
Critical Security Headers
Content-Security-Policy: default-src 'self'; script-src 'self'
X-Content-Type-Options: nosniff
X-Frame-Options: DENY
X-XSS-Protection: 1; mode=block
Strict-Transport-Security: max-age=31536000; includeSubDomains
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy: geolocation=(), microphone=()
OWASP Top 10 Mapping
| OWASP 2021 |
Related Vulnerabilities |
| A01: Broken Access Control |
40-44, 23, 74 |
| A02: Cryptographic Failures |
24-25, 53-55 |
| A03: Injection |
1-13, 37-39 |
| A04: Insecure Design |
74, 92-97 |
| A05: Security Misconfiguration |
26-36 |
| A06: Vulnerable Components |
34, 98-100 |
| A07: Auth Failures |
14-23, 85-86 |
| A08: Data Integrity |
45-47 |
| A09: Logging Failures |
73 |
| A10: SSRF |
66, 87-88 |
Constraints and Limitations
- Vulnerability definitions represent common patterns; specific implementations vary
- Mitigations must be adapted to technology stack and architecture
- New vulnerabilities emerge continuously; reference should be updated
- Some vulnerabilities overlap across categories (e.g., IDOR appears in multiple contexts)
- Effectiveness of mitigations depends on proper implementation
- Automated scanners cannot detect all vulnerability types (especially business logic)
Troubleshooting
Common Assessment Challenges
| Challenge |
Solution |
| False positives in scanning |
Manual verification, contextual analysis |
| Business logic flaws missed |
Manual testing, threat modeling, abuse case analysis |
| Encrypted traffic analysis |
Proxy configuration, certificate installation |
| WAF blocking tests |
Rate adjustment, IP rotation, payload encoding |
| Session handling issues |
Cookie management, authentication state tracking |
| API discovery |
Swagger/OpenAPI enumeration, traffic analysis |
Vulnerability Verification Techniques
| Vulnerability Type |
Verification Approach |
| Injection |
Payload testing with encoded variants |
| XSS |
Alert boxes, cookie access, DOM inspection |
| CSRF |
Cross-origin form submission testing |
| SSRF |
Out-of-band DNS/HTTP callbacks |
| XXE |
External entity with controlled server |
| Access Control |
Horizontal/vertical privilege testing |
| Authentication |
Credential rotation, session analysis |
References
- OWASP Top 10 Web Application Security Risks
- CWE/SANS Top 25 Most Dangerous Software Errors
- OWASP Testing Guide
- OWASP Application Security Verification Standard (ASVS)
- NIST Cybersecurity Framework
- Source: Kumar MS - Top 100 Web Vulnerabilities
1---2name: top-100-web-vulnerabilities-reference3description: Core Workflow4---56## Core Workflow78### Phase 1: Injection Vulnerabilities Assessment910Evaluate injection attack vectors targeting data processing components:1112**SQL Injection (1)**1314- Definition: Malicious SQL code inserted into input fields to manipulate database queries15- Root Cause: Lack of input validation, improper use of parameterized queries16- Impact: Unauthorized data access, data manipulation, database compromise17- Mitigation: Use parameterized queries/prepared statements, input validation, least privilege database accounts1819**Cross-Site Scripting - XSS (2)**2021- Definition: Injection of malicious scripts into web pages viewed by other users22- Root Cause: Insufficient output encoding, lack of input sanitization23- Impact: Session hijacking, credential theft, website defacement24- Mitigation: Output encoding, Content Security Policy (CSP), input sanitization2526**Command Injection (5, 11)**2728- Definition: Execution of arbitrary system commands through vulnerable applications29- Root Cause: Unsanitized user input passed to system shells30- Impact: Full system compromise, data exfiltration, lateral movement31- Mitigation: Avoid shell execution, whitelist valid commands, strict input validation3233**XML Injection (6), LDAP Injection (7), XPath Injection (8)**3435- Definition: Manipulation of XML/LDAP/XPath queries through malicious input36- Root Cause: Improper input handling in query construction37- Impact: Data exposure, authentication bypass, information disclosure38- Mitigation: Input validation, parameterized queries, escape special characters3940**Server-Side Template Injection - SSTI (13)**4142- Definition: Injection of malicious code into template engines43- Root Cause: User input embedded directly in template expressions44- Impact: Remote code execution, server compromise45- Mitigation: Sandbox template engines, avoid user input in templates, strict input validation4647### Phase 2: Authentication and Session Security4849Assess authentication mechanism weaknesses:5051**Session Fixation (14)**5253- Definition: Attacker sets victim's session ID before authentication54- Root Cause: Session ID not regenerated after login55- Impact: Session hijacking, unauthorized account access56- Mitigation: Regenerate session ID on authentication, use secure session management5758**Brute Force Attack (15)**5960- Definition: Systematic password guessing using automated tools61- Root Cause: Lack of account lockout, rate limiting, or CAPTCHA62- Impact: Unauthorized access, credential compromise63- Mitigation: Account lockout policies, rate limiting, MFA, CAPTCHA6465**Session Hijacking (16)**6667- Definition: Attacker steals or predicts valid session tokens68- Root Cause: Weak session token generation, insecure transmission69- Impact: Account takeover, unauthorized access70- Mitigation: Secure random token generation, HTTPS, HttpOnly/Secure cookie flags7172**Credential Stuffing and Reuse (22)**7374- Definition: Using leaked credentials to access accounts across services75- Root Cause: Users reusing passwords, no breach detection76- Impact: Mass account compromise, data breaches77- Mitigation: MFA, breach password checks, unique credential requirements7879**Insecure "Remember Me" Functionality (85)**8081- Definition: Weak persistent authentication token implementation82- Root Cause: Predictable tokens, inadequate expiration controls83- Impact: Unauthorized persistent access, session compromise84- Mitigation: Strong token generation, proper expiration, secure storage8586**CAPTCHA Bypass (86)**8788- Definition: Circumventing bot detection mechanisms89- Root Cause: Weak CAPTCHA algorithms, improper validation90- Impact: Automated attacks, credential stuffing, spam91- Mitigation: reCAPTCHA v3, layered bot detection, rate limiting9293### Phase 3: Sensitive Data Exposure9495Identify data protection failures:9697**IDOR - Insecure Direct Object References (23, 42)**9899- Definition: Direct access to internal objects via user-supplied references100- Root Cause: Missing authorization checks on object access101- Impact: Unauthorized data access, privacy breaches102- Mitigation: Access control validation, indirect reference maps, authorization checks103104**Data Leakage (24)**105106- Definition: Inadvertent disclosure of sensitive information107- Root Cause: Inadequate data protection, weak access controls108- Impact: Privacy breaches, regulatory penalties, reputation damage109- Mitigation: DLP solutions, encryption, access controls, security training110111**Unencrypted Data Storage (25)**112113- Definition: Storing sensitive data without encryption114- Root Cause: Failure to implement encryption at rest115- Impact: Data breaches if storage compromised116- Mitigation: Full-disk encryption, database encryption, secure key management117118**Information Disclosure (33)**119120- Definition: Exposure of system details through error messages or responses121- Root Cause: Verbose error handling, debug information in production122- Impact: Reconnaissance for further attacks, credential exposure123- Mitigation: Generic error messages, disable debug mode, secure logging124125### Phase 4: Security Misconfiguration126127Assess configuration weaknesses:128129**Missing Security Headers (26)**130131- Definition: Absence of protective HTTP headers (CSP, X-Frame-Options, HSTS)132- Root Cause: Inadequate server configuration133- Impact: XSS attacks, clickjacking, protocol downgrade134- Mitigation: Implement CSP, X-Content-Type-Options, X-Frame-Options, HSTS135136**Default Passwords (28)**137138- Definition: Unchanged default credentials on systems/applications139- Root Cause: Failure to change vendor defaults140- Impact: Unauthorized access, system compromise141- Mitigation: Mandatory password changes, strong password policies142143**Directory Listing (29)**144145- Definition: Web server exposes directory contents146- Root Cause: Improper server configuration147- Impact: Information disclosure, sensitive file exposure148- Mitigation: Disable directory indexing, use default index files149150**Unprotected API Endpoints (30)**151152- Definition: APIs lacking authentication or authorization153- Root Cause: Missing security controls on API routes154- Impact: Unauthorized data access, API abuse155- Mitigation: OAuth/API keys, access controls, rate limiting156157**Open Ports and Services (31)**158159- Definition: Unnecessary network services exposed160- Root Cause: Failure to minimize attack surface161- Impact: Exploitation of vulnerable services162- Mitigation: Port scanning audits, firewall rules, service minimization163164**Misconfigured CORS (35)**165166- Definition: Overly permissive Cross-Origin Resource Sharing policies167- Root Cause: Wildcard origins, improper CORS configuration168- Impact: Cross-site request attacks, data theft169- Mitigation: Whitelist trusted origins, validate CORS headers170171**Unpatched Software (34)**172173- Definition: Systems running outdated vulnerable software174- Root Cause: Neglected patch management175- Impact: Exploitation of known vulnerabilities176- Mitigation: Patch management program, vulnerability scanning, automated updates177178### Phase 5: XML-Related Vulnerabilities179180Evaluate XML processing security:181182**XXE - XML External Entity Injection (37)**183184- Definition: Exploitation of XML parsers to access files or internal systems185- Root Cause: External entity processing enabled186- Impact: File disclosure, SSRF, denial of service187- Mitigation: Disable external entities, use safe XML parsers188189**XEE - XML Entity Expansion (38)**190191- Definition: Excessive entity expansion causing resource exhaustion192- Root Cause: Unlimited entity expansion allowed193- Impact: Denial of service, parser crashes194- Mitigation: Limit entity expansion, configure parser restrictions195196**XML Bomb (Billion Laughs) (39)**197198- Definition: Crafted XML with nested entities consuming resources199- Root Cause: Recursive entity definitions200- Impact: Memory exhaustion, denial of service201- Mitigation: Entity expansion limits, input size restrictions202203**XML Denial of Service (65)**204205- Definition: Specially crafted XML causing excessive processing206- Root Cause: Complex document structures without limits207- Impact: CPU/memory exhaustion, service unavailability208- Mitigation: Schema validation, size limits, processing timeouts209210### Phase 6: Broken Access Control211212Assess authorization enforcement:213214**Inadequate Authorization (40)**215216- Definition: Failure to properly enforce access controls217- Root Cause: Weak authorization policies, missing checks218- Impact: Unauthorized access to sensitive resources219- Mitigation: RBAC, centralized IAM, regular access reviews220221**Privilege Escalation (41)**222223- Definition: Gaining elevated access beyond intended permissions224- Root Cause: Misconfigured permissions, system vulnerabilities225- Impact: Full system compromise, data manipulation226- Mitigation: Least privilege, regular patching, privilege monitoring227228**Forceful Browsing (43)**229230- Definition: Direct URL manipulation to access restricted resources231- Root Cause: Weak access controls, predictable URLs232- Impact: Unauthorized file/directory access233- Mitigation: Server-side access controls, unpredictable resource paths234235**Missing Function-Level Access Control (44)**236237- Definition: Unprotected administrative or privileged functions238- Root Cause: Authorization only at UI level239- Impact: Unauthorized function execution240- Mitigation: Server-side authorization for all functions, RBAC241242### Phase 7: Insecure Deserialization243244Evaluate object serialization security:245246**Remote Code Execution via Deserialization (45)**247248- Definition: Arbitrary code execution through malicious serialized objects249- Root Cause: Untrusted data deserialized without validation250- Impact: Complete system compromise, code execution251- Mitigation: Avoid deserializing untrusted data, integrity checks, type validation252253**Data Tampering (46)**254255- Definition: Unauthorized modification of serialized data256- Root Cause: Missing integrity verification257- Impact: Data corruption, privilege manipulation258- Mitigation: Digital signatures, HMAC validation, encryption259260**Object Injection (47)**261262- Definition: Malicious object instantiation during deserialization263- Root Cause: Unsafe deserialization practices264- Impact: Code execution, unauthorized access265- Mitigation: Type restrictions, class whitelisting, secure libraries266267### Phase 8: API Security Assessment268269Evaluate API-specific vulnerabilities:270271**Insecure API Endpoints (48)**272273- Definition: APIs without proper security controls274- Root Cause: Poor API design, missing authentication275- Impact: Data breaches, unauthorized access276- Mitigation: OAuth/JWT, HTTPS, input validation, rate limiting277278**API Key Exposure (49)**279280- Definition: Leaked or exposed API credentials281- Root Cause: Hardcoded keys, insecure storage282- Impact: Unauthorized API access, abuse283- Mitigation: Secure key storage, rotation, environment variables284285**Lack of Rate Limiting (50)**286287- Definition: No controls on API request frequency288- Root Cause: Missing throttling mechanisms289- Impact: DoS, API abuse, resource exhaustion290- Mitigation: Rate limits per user/IP, throttling, DDoS protection291292**Inadequate Input Validation (51)**293294- Definition: APIs accepting unvalidated user input295- Root Cause: Missing server-side validation296- Impact: Injection attacks, data corruption297- Mitigation: Strict validation, parameterized queries, WAF298299**API Abuse (75)**300301- Definition: Exploiting API functionality for malicious purposes302- Root Cause: Excessive trust in client input303- Impact: Data theft, account takeover, service abuse304- Mitigation: Strong authentication, behavior analysis, anomaly detection305306### Phase 9: Communication Security307308Assess transport layer protections:309310**Man-in-the-Middle Attack (52)**311312- Definition: Interception of communication between parties313- Root Cause: Unencrypted channels, compromised networks314- Impact: Data theft, session hijacking, impersonation315- Mitigation: TLS/SSL, certificate pinning, mutual authentication316317**Insufficient Transport Layer Security (53)**318319- Definition: Weak or outdated encryption for data in transit320- Root Cause: Outdated protocols (SSLv2/3), weak ciphers321- Impact: Traffic interception, credential theft322- Mitigation: TLS 1.2+, strong cipher suites, HSTS323324**Insecure SSL/TLS Configuration (54)**325326- Definition: Improperly configured encryption settings327- Root Cause: Weak ciphers, missing forward secrecy328- Impact: Traffic decryption, MITM attacks329- Mitigation: Modern cipher suites, PFS, certificate validation330331**Insecure Communication Protocols (55)**332333- Definition: Use of unencrypted protocols (HTTP, Telnet, FTP)334- Root Cause: Legacy systems, security unawareness335- Impact: Traffic sniffing, credential exposure336- Mitigation: HTTPS, SSH, SFTP, VPN tunnels337338### Phase 10: Client-Side Vulnerabilities339340Evaluate browser-side security:341342**DOM-based XSS (56)**343344- Definition: XSS through client-side JavaScript manipulation345- Root Cause: Unsafe DOM manipulation with user input346- Impact: Session theft, credential harvesting347- Mitigation: Safe DOM APIs, CSP, input sanitization348349**Insecure Cross-Origin Communication (57)**350351- Definition: Improper handling of cross-origin requests352- Root Cause: Relaxed CORS/SOP policies353- Impact: Data leakage, CSRF attacks354- Mitigation: Strict CORS, CSRF tokens, origin validation355356**Browser Cache Poisoning (58)**357358- Definition: Manipulation of cached content359- Root Cause: Weak cache validation360- Impact: Malicious content delivery361- Mitigation: Cache-Control headers, HTTPS, integrity checks362363**Clickjacking (59, 71)**364365- Definition: UI redress attack tricking users into clicking hidden elements366- Root Cause: Missing frame protection367- Impact: Unintended actions, credential theft368- Mitigation: X-Frame-Options, CSP frame-ancestors, frame-busting369370**HTML5 Security Issues (60)**371372- Definition: Vulnerabilities in HTML5 APIs (WebSockets, Storage, Geolocation)373- Root Cause: Improper API usage, insufficient validation374- Impact: Data leakage, XSS, privacy violations375- Mitigation: Secure API usage, input validation, sandboxing376377### Phase 11: Denial of Service Assessment378379Evaluate availability threats:380381**DDoS - Distributed Denial of Service (61)**382383- Definition: Overwhelming systems with traffic from multiple sources384- Root Cause: Botnets, amplification attacks385- Impact: Service unavailability, revenue loss386- Mitigation: DDoS protection services, rate limiting, CDN387388**Application Layer DoS (62)**389390- Definition: Targeting application logic to exhaust resources391- Root Cause: Inefficient code, resource-intensive operations392- Impact: Application unavailability, degraded performance393- Mitigation: Rate limiting, caching, WAF, code optimization394395**Resource Exhaustion (63)**396397- Definition: Depleting CPU, memory, disk, or network resources398- Root Cause: Inefficient resource management399- Impact: System crashes, service degradation400- Mitigation: Resource quotas, monitoring, load balancing401402**Slowloris Attack (64)**403404- Definition: Keeping connections open with partial HTTP requests405- Root Cause: No connection timeouts406- Impact: Web server resource exhaustion407- Mitigation: Connection timeouts, request limits, reverse proxy408409### Phase 12: Server-Side Request Forgery410411Assess SSRF vulnerabilities:412413**SSRF - Server-Side Request Forgery (66)**414415- Definition: Manipulating server to make requests to internal resources416- Root Cause: Unvalidated user-controlled URLs417- Impact: Internal network access, data theft, cloud metadata access418- Mitigation: URL whitelisting, network segmentation, egress filtering419420**Blind SSRF (87)**421422- Definition: SSRF without direct response visibility423- Root Cause: Similar to SSRF, harder to detect424- Impact: Data exfiltration, internal reconnaissance425- Mitigation: Allowlists, WAF, network restrictions426427**Time-Based Blind SSRF (88)**428429- Definition: Inferring SSRF success through response timing430- Root Cause: Processing delays indicating request outcomes431- Impact: Prolonged exploitation, detection evasion432- Mitigation: Request timeouts, anomaly detection, timing monitoring433434### Phase 13: Additional Web Vulnerabilities435436| # | Vulnerability | Root Cause | Impact | Mitigation |437| --- | -------------------------- | ---------------------- | ----------------------- | ---------------------------- |438| 67 | HTTP Parameter Pollution | Inconsistent parsing | Injection, ACL bypass | Strict parsing, validation |439| 68 | Insecure Redirects | Unvalidated targets | Phishing, malware | Whitelist destinations |440| 69 | File Inclusion (LFI/RFI) | Unvalidated paths | Code exec, disclosure | Whitelist files, disable RFI |441| 70 | Security Header Bypass | Misconfigured headers | XSS, clickjacking | Proper headers, audits |442| 72 | Inadequate Session Timeout | Excessive timeouts | Session hijacking | Idle termination, timeouts |443| 73 | Insufficient Logging | Missing infrastructure | Detection gaps | SIEM, alerting |444| 74 | Business Logic Flaws | Insecure design | Fraud, unauthorized ops | Threat modeling, testing |445446### Phase 14: Mobile and IoT Security447448| # | Vulnerability | Root Cause | Impact | Mitigation |449| --- | ---------------------------- | -------------------------- | -------------------- | -------------------------- |450| 76 | Insecure Mobile Storage | Plain text, weak crypto | Data theft | Keychain/Keystore, encrypt |451| 77 | Insecure Mobile Transmission | HTTP, cert failures | Traffic interception | TLS, cert pinning |452| 78 | Insecure Mobile APIs | Missing auth/validation | Data exposure | OAuth/JWT, validation |453| 79 | App Reverse Engineering | Hardcoded creds | Credential theft | Obfuscation, RASP |454| 80 | IoT Management Issues | Weak auth, no TLS | Device takeover | Strong auth, TLS |455| 81 | Weak IoT Authentication | Default passwords | Unauthorized access | Unique creds, MFA |456| 82 | IoT Vulnerabilities | Design flaws, old firmware | Botnet recruitment | Updates, segmentation |457| 83 | Smart Home Access | Insecure defaults | Privacy invasion | MFA, segmentation |458| 84 | IoT Privacy Issues | Excessive collection | Surveillance | Data minimization |459460### Phase 15: Advanced and Zero-Day Threats461462| # | Vulnerability | Root Cause | Impact | Mitigation |463| ----- | ------------------------- | ------------------- | --------------------- | ---------------------- |464| 89 | MIME Sniffing | Missing headers | XSS, spoofing | X-Content-Type-Options |465| 91 | CSP Bypass | Weak config | XSS despite CSP | Strict CSP, nonces |466| 92 | Inconsistent Validation | Decentralized logic | Control bypass | Centralized validation |467| 93 | Race Conditions | Missing sync | Privilege escalation | Proper locking |468| 94-95 | Business Logic Flaws | Missing validation | Financial fraud | Server-side validation |469| 96 | Account Enumeration | Different responses | Targeted attacks | Uniform responses |470| 98-99 | Unpatched Vulnerabilities | Patch delays | Zero-day exploitation | Patch management |471| 100 | Zero-Day Exploits | Unknown vulns | Unmitigated attacks | Defense in depth |472473---474475## Quick Reference476477### Vulnerability Categories Summary478479| Category | Vulnerability Numbers | Key Controls |480| ---------------- | --------------------- | -------------------------------------------------------- |481| Injection | 1-13 | Parameterized queries, input validation, output encoding |482| Authentication | 14-23, 85-86 | MFA, session management, account lockout |483| Data Exposure | 24-27 | Encryption at rest/transit, access controls, DLP |484| Misconfiguration | 28-36 | Secure defaults, hardening, patching |485| XML | 37-39, 65 | Disable external entities, limit expansion |486| Access Control | 40-44 | RBAC, least privilege, authorization checks |487| Deserialization | 45-47 | Avoid untrusted data, integrity validation |488| API Security | 48-51, 75 | OAuth, rate limiting, input validation |489| Communication | 52-55 | TLS 1.2+, certificate validation, HTTPS |490| Client-Side | 56-60 | CSP, X-Frame-Options, safe DOM |491| DoS | 61-65 | Rate limiting, DDoS protection, resource limits |492| SSRF | 66, 87-88 | URL whitelisting, egress filtering |493| Mobile/IoT | 76-84 | Encryption, authentication, secure storage |494| Business Logic | 74, 92-97 | Threat modeling, logic testing |495| Zero-Day | 98-100 | Defense in depth, threat intelligence |496497### Critical Security Headers498499```500Content-Security-Policy: default-src 'self'; script-src 'self'501X-Content-Type-Options: nosniff502X-Frame-Options: DENY503X-XSS-Protection: 1; mode=block504Strict-Transport-Security: max-age=31536000; includeSubDomains505Referrer-Policy: strict-origin-when-cross-origin506Permissions-Policy: geolocation=(), microphone=()507```508509### OWASP Top 10 Mapping510511| OWASP 2021 | Related Vulnerabilities |512| ------------------------------ | ----------------------- |513| A01: Broken Access Control | 40-44, 23, 74 |514| A02: Cryptographic Failures | 24-25, 53-55 |515| A03: Injection | 1-13, 37-39 |516| A04: Insecure Design | 74, 92-97 |517| A05: Security Misconfiguration | 26-36 |518| A06: Vulnerable Components | 34, 98-100 |519| A07: Auth Failures | 14-23, 85-86 |520| A08: Data Integrity | 45-47 |521| A09: Logging Failures | 73 |522| A10: SSRF | 66, 87-88 |523524---525526## Constraints and Limitations527528- Vulnerability definitions represent common patterns; specific implementations vary529- Mitigations must be adapted to technology stack and architecture530- New vulnerabilities emerge continuously; reference should be updated531- Some vulnerabilities overlap across categories (e.g., IDOR appears in multiple contexts)532- Effectiveness of mitigations depends on proper implementation533- Automated scanners cannot detect all vulnerability types (especially business logic)534535---536537## Troubleshooting538539### Common Assessment Challenges540541| Challenge | Solution |542| --------------------------- | ---------------------------------------------------- |543| False positives in scanning | Manual verification, contextual analysis |544| Business logic flaws missed | Manual testing, threat modeling, abuse case analysis |545| Encrypted traffic analysis | Proxy configuration, certificate installation |546| WAF blocking tests | Rate adjustment, IP rotation, payload encoding |547| Session handling issues | Cookie management, authentication state tracking |548| API discovery | Swagger/OpenAPI enumeration, traffic analysis |549550### Vulnerability Verification Techniques551552| Vulnerability Type | Verification Approach |553| ------------------ | ------------------------------------------ |554| Injection | Payload testing with encoded variants |555| XSS | Alert boxes, cookie access, DOM inspection |556| CSRF | Cross-origin form submission testing |557| SSRF | Out-of-band DNS/HTTP callbacks |558| XXE | External entity with controlled server |559| Access Control | Horizontal/vertical privilege testing |560| Authentication | Credential rotation, session analysis |561562---563564## References565566- OWASP Top 10 Web Application Security Risks567- CWE/SANS Top 25 Most Dangerous Software Errors568- OWASP Testing Guide569- OWASP Application Security Verification Standard (ASVS)570- NIST Cybersecurity Framework571- Source: Kumar MS - Top 100 Web Vulnerabilities