Reglas de compromiso
- Sin pruebas de denegación de servicio
- Sin ingeniería física o social
- Sin probar los servicios de terceros
- No se puede subir ningún contenido relacionado con el cliente o vulnerabilidades a utilidades de terceros (por ejemplo, GitHub, Drobox o YouTube)
- Todos los datos de carga útil de los ataques deben utilizar un lenguaje profesional.
- Si puede acceder a un sistema, cuentas, usuarios o datos de usuario, deténgase en el punto de reconocimiento e informe. No profundice más para determinar cuánto más es accesible.
- Al documentar una vulnerabilidad, si una vulnerabilidad es pública, asegúrese de que sea discreta y no identifique al cliente.
Vulnerabilidades de bajo impacto: fuera de alcance
Las siguientes vulnerabilidades se consideran de bajo impacto y están fuera de alcance:
- Claves de API de Google Maps
- Enumeración de cuentas y correos electrónicos mediante ataques de fuerza bruta.
- La enumeración de cuentas de usuario o correos electrónicos que no requiera la fuerza bruta se considerará incluida en el ámbito de aplicación.
- Cualquier problema de bajo impacto relacionado con la administración de sesiones (por ejemplo, sesiones simultáneas, caducidad de la sesión, restablecimiento o cambio de contraseña, cierre de sesión, etc.)
- Omitir las restricciones a la hora de subir un archivo sin demostrar que se ha recibido.
- Clickjacking/corrección de la interfaz de usuario
- La aplicación/navegador del lado del cliente completa automáticamente o guarda la contraseña o las credenciales
- Páginas de error descriptivas o detalladas sin pruebas de la capacidad de explotación ni de la obtención de información confidencial.
- Enumeración de la estructura del directorio (a menos que el hecho revele información excepcionalmente útil)
- Registros SPF/DMARC/DKIM incompletos o faltantes
- Problemas relacionados con la seguridad de las contraseñas o las credenciales, la longitud, los bloqueos o la falta de protección contra la fuerza bruta o la limitación de velocidad.
- Es probable que los problemas relacionados con la cuenta (especialmente los de administración) derivados de estos problemas se consideren incluidos en el ámbito de aplicación.
- Falta de SSL o contenido mixto
- Las cookies de sesión, las credenciales de usuario u otros datos confidenciales que se filtren se revisarán caso por caso.
- Si la filtración de datos confidenciales requiere el posicionamiento de MiTM para aprovecharla, se considerará que está fuera de alcance.
- Inicio de sesión/cierre de sesión/CSRF no autenticado/de bajo impacto
- Las vulnerabilidades del CSRF pueden ser aceptables si tienen un mayor impacto. Algunos ejemplos de CSRF de bajo impacto son: añadir o eliminar del carrito, añadir o eliminar listas de deseos o favoritos, opciones de preferencias no severas, etc.
- Divulgaciones de información de bajo impacto (incluida la divulgación de versiones)
- Faltan indicadores de cookies
- Faltan encabezados o métodos HTTP están habilitados o no conducen directamente a una vulnerabilidad de seguridad.
- Ataques de descarga de archivos reflejados (RFD)
- Autoexplotación (es decir, enlaces para restablecer contraseñas o reutilizar cookies)
- Las mejores prácticas de SSL/TLS que no contienen una prueba de concepto completamente funcional.
- Redireccionamiento abierto o de URL
- El uso de una biblioteca vulnerable conocida provoca una vulnerabilidad de bajo impacto (es decir, una versión desactualizada de jQuery provoca un XSS de bajo impacto)
- Errores válidos o problemas relacionados con las mejores prácticas que no están directamente relacionados con la postura de seguridad del cliente.
- Vulnerabilidades que afectan a los usuarios de navegadores, complementos o plataformas desactualizados.
- Vulnerabilidades que permiten la inserción de texto arbitrario sin permitir la inyección de hipervínculos o código HTML o JavaScript.
- Vulnerabilidades que requieren que el usuario/víctima lleve a cabo acciones extremadamente improbables (por ejemplo, autoXSS)
- Se tendrá en cuenta el XSS propio en el caso de un XSS persistente o almacenado. Consulta el artículo Self-XSS para obtener más información.
- NO se permite ningún tipo de XSS que requiera que la víctima presione una combinación de teclas poco probable (es decir, alt+shift+x para ejecutar una carga útil)
Otros tipos de vulnerabilidades específicas que se consideran fuera de alcance debido a su bajo impacto:
- Divulgación de directorios y archivos de tilde de IIS
- Enumeración de nombres de usuario de SSH
- Enumeración de nombres de usuario de WordPress
- Cifrados débiles de SSL/POODLE/Heartbleed
- Inyección CSV
- Información de PHP
- Estado del servidor si no revela información confidencial.
- Divulgaciones de información sobre Snoop