Top 100 Web Vulnerabilities
Comprehensive reference for the OWASP Top 100 most critical web application vulnerabilities.
When to Use This Skill
Use when:
- Identifying web application vulnerabilities during code review
- Explaining common security flaws to developers
- Understanding vulnerability categories and impacts
- Providing remediation guidance for security findings
- Testing for OWASP-listed vulnerabilities
- Building secure applications and avoiding known patterns
- Assessing application security posture
- Training on secure coding practices
Core Capabilities
- Injection & Input Validation - SQL, XSS, command, template injection attacks
- Authentication & Authorization - Session management, privilege escalation, IDOR
- Data Exposure & Configuration - Information disclosure, misconfiguration, missing headers
- Advanced Attacks - Deserialization, SSRF, DoS, race conditions
- API & Transport Security - Insecure APIs, MITM, TLS configuration
- Client-Side Security - DOM-based XSS, clickjacking, browser cache poisoning
- Business Logic Flaws - Workflow abuse, payment bypass, authorization logic
Vulnerability References
For detailed vulnerability guidance, see:
Injection & Input Validation Vulnerabilities
Use when: Identifying and fixing injection attacks
Covers:
- SQL Injection (OWASP #1)
- Cross-Site Scripting - XSS (OWASP #2)
- Command Injection (OWASP #5, #11)
- XML Injection variants (XXE, XPath, LDAP, SSTI)
- Server-Side Template Injection (OWASP #13)
Authentication & Authorization Flaws
Use when: Securing authentication and access control
Covers:
- Session Fixation (OWASP #14)
- Brute Force Attacks (OWASP #15)
- Session Hijacking (OWASP #16)
- Credential Stuffing (OWASP #22)
- IDOR - Insecure Direct Object References (OWASP #23, #42)
- Privilege Escalation (OWASP #41)
- Forceful Browsing (OWASP #43)
Data Exposure & Configuration Flaws
Use when: Protecting sensitive data and securing configuration
Covers:
- Data Leakage (OWASP #24)
- Unencrypted Data Storage (OWASP #25)
- Missing Security Headers (OWASP #26)
- Default Passwords (OWASP #28)
- Information Disclosure (OWASP #33)
- Unprotected APIs (OWASP #30)
- Misconfigured CORS (OWASP #35)
Advanced Attack Vectors
Use when: Addressing complex attack scenarios
Covers:
- Insecure Deserialization (OWASP #45-47)
- Server-Side Request Forgery - SSRF (OWASP #66)
- Distributed Denial of Service (OWASP #61, #62)
- Resource Exhaustion (OWASP #63)
- Request timeouts and rate limiting
Quick Vulnerability Lookup
| Category |
OWASP # |
Vulnerability |
Reference |
| Injection |
1 |
SQL Injection |
Injection Vulnerabilities |
| Injection |
2 |
Cross-Site Scripting (XSS) |
Injection Vulnerabilities |
| Auth |
14 |
Session Fixation |
Auth & Authorization |
| Auth |
15 |
Brute Force |
Auth & Authorization |
| Auth |
16 |
Session Hijacking |
Auth & Authorization |
| Auth |
23 |
IDOR |
Auth & Authorization |
| Data |
24 |
Data Leakage |
Data Exposure |
| Data |
25 |
Unencrypted Storage |
Data Exposure |
| Data |
33 |
Information Disclosure |
Data Exposure |
| Advanced |
45 |
Insecure Deserialization |
Advanced Attacks |
| Advanced |
66 |
SSRF |
Advanced Attacks |
Assessment Workflow
Phase 1: Code Review
- Identify user input entry points (forms, APIs, cookies)
- Trace input through application (filters, validation, storage)
- Check for injection vulnerabilities (SQL, XSS, command)
- Verify authorization checks on sensitive operations
- Review encryption and data protection
Phase 2: Configuration Review
- Check security headers (CSP, HSTS, X-Frame-Options)
- Verify HTTPS/TLS configuration
- Review API authentication and rate limiting
- Audit access controls and IAM
- Check for default credentials and debug features
Phase 3: Testing
- Test authentication (brute force, session fixation)
- Test authorization (IDOR, privilege escalation)
- Test input validation (injection, XSS)
- Test rate limiting and DoS protections
- Test data encryption and HTTPS
Phase 4: Remediation
- Implement fixes with highest severity first
- Add unit/integration tests for vulnerabilities
- Perform regression testing
- Deploy with monitoring
- Document security improvements
Best Practices
Input & Output Handling
- ✅ Validate Input: Whitelist acceptable input patterns
- ✅ Encode Output: Escape data based on context (HTML, JavaScript, SQL)
- ✅ Parameterized Queries: Use prepared statements for databases
- ✅ Content Security Policy: Implement CSP headers
Authentication & Authorization
- ✅ Strong Passwords: Enforce complexity, minimum length
- ✅ MFA: Implement multi-factor authentication
- ✅ Rate Limiting: Limit failed login attempts
- ✅ Least Privilege: Grant minimum necessary permissions
- ✅ Session Security: HttpOnly, Secure, SameSite cookie flags
Data Protection
- ✅ Encryption in Transit: Use TLS 1.2+ with strong ciphers
- ✅ Encryption at Rest: Encrypt PII and sensitive data
- ✅ Secrets Management: Use vaults, never hardcode secrets
- ✅ Data Minimization: Only collect and store necessary data
- ✅ Access Logging: Audit and alert on sensitive data access
Security Configuration
- ✅ Security Headers: CSP, HSTS, X-Frame-Options, X-Content-Type-Options
- ✅ Disable Debug Mode: No stack traces or error details in production
- ✅ Change Defaults: Remove default credentials and configurations
- ✅ Patch Management: Keep frameworks, libraries, and OS updated
- ✅ Security Scanning: Regular SAST/DAST scans
Dependencies
- guardian - For security review and compliance verification
Converted and distributed by TomeVault — claim your Tome and manage your conversions.
1---2name: top-web-vulnerabilities3description: Comprehensive reference for the OWASP Top 100 web vulnerabilities. Identifies vulnerable patterns, explains impacts, and provides remediation guidance across injection attacks, authentication flaws, data exposure, and advanced attack vectors. Use when this capability is needed.4---56# Top 100 Web Vulnerabilities78Comprehensive reference for the OWASP Top 100 most critical web application vulnerabilities.910## When to Use This Skill1112Use when:1314- Identifying web application vulnerabilities during code review15- Explaining common security flaws to developers16- Understanding vulnerability categories and impacts17- Providing remediation guidance for security findings18- Testing for OWASP-listed vulnerabilities19- Building secure applications and avoiding known patterns20- Assessing application security posture21- Training on secure coding practices2223---2425## Core Capabilities26271. **Injection & Input Validation** - SQL, XSS, command, template injection attacks282. **Authentication & Authorization** - Session management, privilege escalation, IDOR293. **Data Exposure & Configuration** - Information disclosure, misconfiguration, missing headers304. **Advanced Attacks** - Deserialization, SSRF, DoS, race conditions315. **API & Transport Security** - Insecure APIs, MITM, TLS configuration326. **Client-Side Security** - DOM-based XSS, clickjacking, browser cache poisoning337. **Business Logic Flaws** - Workflow abuse, payment bypass, authorization logic3435---3637## Vulnerability References3839For detailed vulnerability guidance, see:4041### [Injection & Input Validation Vulnerabilities](references/injection-vulnerabilities.md)4243**Use when:** Identifying and fixing injection attacks4445Covers:4647- SQL Injection (OWASP #1)48- Cross-Site Scripting - XSS (OWASP #2)49- Command Injection (OWASP #5, #11)50- XML Injection variants (XXE, XPath, LDAP, SSTI)51- Server-Side Template Injection (OWASP #13)5253### [Authentication & Authorization Flaws](references/auth-authorization.md)5455**Use when:** Securing authentication and access control5657Covers:5859- Session Fixation (OWASP #14)60- Brute Force Attacks (OWASP #15)61- Session Hijacking (OWASP #16)62- Credential Stuffing (OWASP #22)63- IDOR - Insecure Direct Object References (OWASP #23, #42)64- Privilege Escalation (OWASP #41)65- Forceful Browsing (OWASP #43)6667### [Data Exposure & Configuration Flaws](references/data-exposure-config.md)6869**Use when:** Protecting sensitive data and securing configuration7071Covers:7273- Data Leakage (OWASP #24)74- Unencrypted Data Storage (OWASP #25)75- Missing Security Headers (OWASP #26)76- Default Passwords (OWASP #28)77- Information Disclosure (OWASP #33)78- Unprotected APIs (OWASP #30)79- Misconfigured CORS (OWASP #35)8081### [Advanced Attack Vectors](references/advanced-attacks.md)8283**Use when:** Addressing complex attack scenarios8485Covers:8687- Insecure Deserialization (OWASP #45-47)88- Server-Side Request Forgery - SSRF (OWASP #66)89- Distributed Denial of Service (OWASP #61, #62)90- Resource Exhaustion (OWASP #63)91- Request timeouts and rate limiting9293---9495## Quick Vulnerability Lookup9697| Category | OWASP # | Vulnerability | Reference |98| :------- | :------ | :------------- | :-------- |99| **Injection** | 1 | SQL Injection | [Injection Vulnerabilities](references/injection-vulnerabilities.md) |100| **Injection** | 2 | Cross-Site Scripting (XSS) | [Injection Vulnerabilities](references/injection-vulnerabilities.md) |101| **Auth** | 14 | Session Fixation | [Auth & Authorization](references/auth-authorization.md) |102| **Auth** | 15 | Brute Force | [Auth & Authorization](references/auth-authorization.md) |103| **Auth** | 16 | Session Hijacking | [Auth & Authorization](references/auth-authorization.md) |104| **Auth** | 23 | IDOR | [Auth & Authorization](references/auth-authorization.md) |105| **Data** | 24 | Data Leakage | [Data Exposure](references/data-exposure-config.md) |106| **Data** | 25 | Unencrypted Storage | [Data Exposure](references/data-exposure-config.md) |107| **Data** | 33 | Information Disclosure | [Data Exposure](references/data-exposure-config.md) |108| **Advanced** | 45 | Insecure Deserialization | [Advanced Attacks](references/advanced-attacks.md) |109| **Advanced** | 66 | SSRF | [Advanced Attacks](references/advanced-attacks.md) |110111---112113## Assessment Workflow114115### Phase 1: Code Review1161171. Identify user input entry points (forms, APIs, cookies)1182. Trace input through application (filters, validation, storage)1193. Check for injection vulnerabilities (SQL, XSS, command)1204. Verify authorization checks on sensitive operations1215. Review encryption and data protection122123### Phase 2: Configuration Review1241251. Check security headers (CSP, HSTS, X-Frame-Options)1262. Verify HTTPS/TLS configuration1273. Review API authentication and rate limiting1284. Audit access controls and IAM1295. Check for default credentials and debug features130131### Phase 3: Testing1321331. Test authentication (brute force, session fixation)1342. Test authorization (IDOR, privilege escalation)1353. Test input validation (injection, XSS)1364. Test rate limiting and DoS protections1375. Test data encryption and HTTPS138139### Phase 4: Remediation1401411. Implement fixes with highest severity first1422. Add unit/integration tests for vulnerabilities1433. Perform regression testing1444. Deploy with monitoring1455. Document security improvements146147---148149## Best Practices150151### Input & Output Handling152153- ✅ **Validate Input**: Whitelist acceptable input patterns154- ✅ **Encode Output**: Escape data based on context (HTML, JavaScript, SQL)155- ✅ **Parameterized Queries**: Use prepared statements for databases156- ✅ **Content Security Policy**: Implement CSP headers157158### Authentication & Authorization159160- ✅ **Strong Passwords**: Enforce complexity, minimum length161- ✅ **MFA**: Implement multi-factor authentication162- ✅ **Rate Limiting**: Limit failed login attempts163- ✅ **Least Privilege**: Grant minimum necessary permissions164- ✅ **Session Security**: HttpOnly, Secure, SameSite cookie flags165166### Data Protection167168- ✅ **Encryption in Transit**: Use TLS 1.2+ with strong ciphers169- ✅ **Encryption at Rest**: Encrypt PII and sensitive data170- ✅ **Secrets Management**: Use vaults, never hardcode secrets171- ✅ **Data Minimization**: Only collect and store necessary data172- ✅ **Access Logging**: Audit and alert on sensitive data access173174### Security Configuration175176- ✅ **Security Headers**: CSP, HSTS, X-Frame-Options, X-Content-Type-Options177- ✅ **Disable Debug Mode**: No stack traces or error details in production178- ✅ **Change Defaults**: Remove default credentials and configurations179- ✅ **Patch Management**: Keep frameworks, libraries, and OS updated180- ✅ **Security Scanning**: Regular SAST/DAST scans181182---183184## Dependencies185186- **guardian** - For security review and compliance verification187188---189> Converted and distributed by [TomeVault](https://tomevault.io/claim/karim-bhalwani) — claim your Tome and manage your conversions.190<!-- tomevault:4.0:skill_md:2026-04-16 -->