Web Application Vulnerabilities Index

This page lists 144 vulnerabilities categorized as medium severity that can be detected by Invicti.

Vulnerability Name
Classification
Severity
Question2Answer Detected
CWE-205
, 
ISO27001-A.14.2.5
, 
OWASP 2017-A6
, 
Information
Ramda Identified
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
Information
React Identified
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
Information
Readme/Help File Detected
PCI v3.2-6.5.8
, 
CAPEC-87
, 
CWE-425
, 
HIPAA-164.306(a)
, 
164.308(a)
, 
ISO27001-A.18.1.3
, 
WASC-34
, 
OWASP 2013-A7
, 
OWASP 2017-A5
, 
Information
Referrer-Policy Needs Proper Fallback
CWE-200
, 
ISO27001-A.14.2.5
, 
OWASP 2013-A6
, 
OWASP 2017-A6
, 
Information
Referrer-Policy Not Implemented
CWE-200
, 
ISO27001-A.14.2.5
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
Best Practice
Reflected File Download
PCI v3.2-6.5.1
, 
CAPEC-375
, 
CWE-840
, 
ISO27001-A.14.2.5
, 
WASC-42
, 
OWASP 2013-A1
, 
OWASP 2017-A1
, 
Low
RegreSSHion Attack (CVE-2024-6387)
PCI v3.2-6.5.1
, 
CAPEC-26
, 
CWE-366
, 
HIPAA-164.306(a)
, 
164.308(a)
, 
ISO27001-A.14.2.5
, 
OWASP 2013-A9
, 
OWASP 2017-A9
, 
Critical
Remote Code Execution and DoS in HTTP.sys (IIS)
PCI v3.2-6.5.1
, 
CAPEC-340
, 
CWE-20
, 
HIPAA-164.306(a)
, 
164.308(a)
, 
ISO27001-A.14.2.5
, 
WASC-7
, 
OWASP 2013-A1
, 
OWASP 2017-A1
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H/E:H/RL:W/RC:C
, 
Critical
Remote Code Execution (Spring4Shell)
PCI v3.2-6.5.1
, 
CAPEC-242
, 
CWE-94
, 
HIPAA-164.306(a)
, 
164.308(a)
, 
ISO27001-A.14.2.5
, 
OWASP 2017-A1
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
, 
Critical
Remote File Inclusion
PCI v3.2-6.5.1
, 
CAPEC-193
, 
CWE-98
, 
HIPAA-164.306(a)
, 
ISO27001-A.14.2.5
, 
WASC-5
, 
OWASP 2013-A1
, 
OWASP 2017-A1
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
, 
Critical
RequireJs Identified
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
Information
Resin Application Server Identified
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N/E:H/RL:O/RC:C
, 
Information
Respondjs Identified
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
Information
Restlet Framework Identified
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N/E:H/RL:O/RC:C
, 
Information
RevealJs Identified
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
Information
Reverse Proxy Detected (Apache Traffic Server)
CAPEC-224
, 
CWE-200
, 
ISO27001-A.18.1.3
, 
WASC-45
, 
Information
Reverse Proxy Detected (Citrix Netscaler)
CAPEC-224
, 
CWE-200
, 
ISO27001-A.18.1.3
, 
WASC-45
, 
Information
Reverse Proxy Detected (Envoy)
CAPEC-224
, 
CWE-200
, 
ISO27001-A.18.1.3
, 
WASC-45
, 
Information
Reverse Proxy Detected (F5 BIG-IP)
CAPEC-224
, 
CWE-200
, 
ISO27001-A.18.1.3
, 
WASC-45
, 
Information
Reverse Proxy Detected (HAProxy)
CAPEC-224
, 
CWE-200
, 
ISO27001-A.18.1.3
, 
WASC-45
, 
Information
Reverse Proxy Detected (Skipper)
CAPEC-224
, 
CWE-200
, 
ISO27001-A.18.1.3
, 
WASC-45
, 
Information
Revive Adserver Detected
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
Information
Revoked SSL Certificate
CWE-295
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
, 
Medium
Rickshaw Identified
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
Information
RiotJs Identified
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
Information
ROBOT Attack Detected (Strong Oracle)
PCI v3.2-6.5.4
, 
CAPEC-217
, 
ISO27001-A.14.1.3
, 
WASC-4
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H/E:P/RL:W/RC:C
, 
High
ROBOT Attack Detected (Weak Oracle)
PCI v3.2-6.5.4
, 
CAPEC-217
, 
ISO27001-A.14.1.3
, 
WASC-4
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H/E:P/RL:W/RC:C
, 
High
Robots.txt Detected
ISO27001-A.18.1.3
, 
Information
RoR Database Configuration File Detected
CWE-285
, 
ISO27001-A.9.4.1
, 
WASC-15
, 
OWASP 2013-A5
, 
OWASP 2017-A6
, 
Low
RoR Development Mode Enabled
PCI v3.2-6.5.5
, 
CAPEC-214
, 
CWE-16
, 
ISO27001-A.14.1.1
, 
WASC-14
, 
OWASP 2013-A5
, 
OWASP 2017-A6
, 
Low
Roundcube Detected
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
Information
RSA Private Key Detected
CAPEC-118
, 
CWE-200
, 
ISO27001-A.18.1.3
, 
WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
, 
Medium
RubyGems Identified
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N/E:H/RL:O/RC:C
, 
Information
Ruby on Rails File Content Disclosure (CVE-2019-5418)
PCI v3.2-6.5.8
, 
CAPEC-252
, 
CWE-98
, 
HIPAA-164.306(a)
, 
ISO27001-A.14.2.5
, 
WASC-33
, 
OWASP 2013-A4
, 
OWASP 2017-A5
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
, 
High
Ruby on Rails Identified
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N/E:H/RL:O/RC:C
, 
Information
Rukovoditel Detected
CWE-205
, 
ISO27001-A.14.2.5
, 
OWASP 2017-A6
, 
Information
SailsJS Identified
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
Information
SameSite Cookie Not Implemented
CWE-16
, 
ISO27001-A.14.2.5
, 
WASC-15
, 
Best Practice
SameSite None Cookie Not Marked as Secure
CWE-16
, 
ISO27001-A.14.2.5
, 
WASC-15
, 
Best Practice
SAML Consumer Service KeyInfo RetrievalMethod SSRF
CWE-918
, 
ISO27001-A.14.2.5
, 
WASC-20
, 
OWASP 2013-A1
, 
OWASP 2017-A1
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
, 
Medium
SAML Consumer Service XSS Vulnerability
PCI v3.2-6.5.7
, 
CAPEC-19
, 
CWE-79
, 
HIPAA-164.308(a)
, 
ISO27001-A.14.2.5
, 
WASC-8
, 
OWASP 2013-A3
, 
OWASP 2017-A7
, 
Medium
SAML Response Signature Exclusion
CWE-16
, 
ISO27001-A.14.2.5
, 
WASC-15
, 
OWASP 2013-A5
, 
OWASP 2017-A6
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
, 
High
SAML Response Without Signature
CWE-16
, 
ISO27001-A.14.2.5
, 
WASC-15
, 
OWASP 2013-A5
, 
OWASP 2017-A6
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
, 
High
ScrollReveal Identified
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
Information
Security.txt Detected
ISO27001-A.18.1.3
, 
Information
Select2 Identified
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
Information
SemanticUI Identified
CWE-205
, 
ISO27001-A.14.2.5
, 
WASC-13
, 
OWASP 2017-A6
, 
Information
Sensitive Data Exposure
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Amazon AWS Access Key Id
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Amazon AWS Secret Key
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Amazon MWS Auth Token
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Amazon SES SMTP Password
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Consul Token
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Database Connection String - MongoDB - MySQL
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Database Connection String - PostgreSQL
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Devise Secret Key
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Facebook Access Token
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Facebook App ID
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Facebook App Secret
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Gitlab Personal Access Token
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Google Cloud API Key
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Google OAuth Access Token
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Heroku API Key
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - JDBC Database Connection String
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Jenkins Secret
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - LinkedIn API Key
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - MailChimp API Key
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - MailGun API Key
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Mapbox Token
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - Nexmo Secret
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium
Sensitive Data Exposure - NPM Access Token
PCI v3.2-6.5.6
, 
CAPEC-37
, 
CWE-200
, 
ISO27001-A.8.2.1
, 
WASC-WASC-13
, 
OWASP 2013-A6
, 
OWASP 2017-A3
, 
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
, 
Medium