Informes de vulnerabilidades de ciberseguridad de productos: alcance y reglas de participación


Reglas de compromiso
  • Sin pruebas de denegación de servicio
  • Sin ingeniería física o social
  • Sin probar los servicios de terceros
  • No se puede subir ningún contenido relacionado con el cliente o vulnerabilidades a utilidades de terceros (por ejemplo, GitHub, Drobox o YouTube)
  • Todos los datos de carga útil de los ataques deben utilizar un lenguaje profesional.
  • Si puede acceder a un sistema, cuentas, usuarios o datos de usuario, deténgase en el punto de reconocimiento e informe. No profundice más para determinar cuánto más es accesible.
  • Al documentar una vulnerabilidad, si una vulnerabilidad es pública, asegúrese de que sea discreta y no identifique al cliente.
Vulnerabilidades de bajo impacto: fuera de alcance

Las siguientes vulnerabilidades se consideran de bajo impacto y están fuera de alcance:

  • Claves de API de Google Maps
  • Enumeración de cuentas y correos electrónicos mediante ataques de fuerza bruta.
  • La enumeración de cuentas de usuario o correos electrónicos que no requiera la fuerza bruta se considerará incluida en el ámbito de aplicación.
  • Cualquier problema de bajo impacto relacionado con la administración de sesiones (por ejemplo, sesiones simultáneas, caducidad de la sesión, restablecimiento o cambio de contraseña, cierre de sesión, etc.)
  • Omitir las restricciones a la hora de subir un archivo sin demostrar que se ha recibido.
  • Clickjacking/corrección de la interfaz de usuario
  • La aplicación/navegador del lado del cliente completa automáticamente o guarda la contraseña o las credenciales
  • Páginas de error descriptivas o detalladas sin pruebas de la capacidad de explotación ni de la obtención de información confidencial.
  • Enumeración de la estructura del directorio (a menos que el hecho revele información excepcionalmente útil)
  • Registros SPF/DMARC/DKIM incompletos o faltantes
  • Problemas relacionados con la seguridad de las contraseñas o las credenciales, la longitud, los bloqueos o la falta de protección contra la fuerza bruta o la limitación de velocidad.
  • Es probable que los problemas relacionados con la cuenta (especialmente los de administración) derivados de estos problemas se consideren incluidos en el ámbito de aplicación.
  • Falta de SSL o contenido mixto
  • Las cookies de sesión, las credenciales de usuario u otros datos confidenciales que se filtren se revisarán caso por caso.
  • Si la filtración de datos confidenciales requiere el posicionamiento de MiTM para aprovecharla, se considerará que está fuera de alcance.
  • Inicio de sesión/cierre de sesión/CSRF no autenticado/de bajo impacto
  • Las vulnerabilidades del CSRF pueden ser aceptables si tienen un mayor impacto. Algunos ejemplos de CSRF de bajo impacto son: añadir o eliminar del carrito, añadir o eliminar listas de deseos o favoritos, opciones de preferencias no severas, etc.
  • Divulgaciones de información de bajo impacto (incluida la divulgación de versiones)
  • Faltan indicadores de cookies
  • Faltan encabezados o métodos HTTP están habilitados o no conducen directamente a una vulnerabilidad de seguridad.
  • Ataques de descarga de archivos reflejados (RFD)
  • Autoexplotación (es decir, enlaces para restablecer contraseñas o reutilizar cookies)
  • Las mejores prácticas de SSL/TLS que no contienen una prueba de concepto completamente funcional.
  • Redireccionamiento abierto o de URL
  • El uso de una biblioteca vulnerable conocida provoca una vulnerabilidad de bajo impacto (es decir, una versión desactualizada de jQuery provoca un XSS de bajo impacto)
  • Errores válidos o problemas relacionados con las mejores prácticas que no están directamente relacionados con la postura de seguridad del cliente.
  • Vulnerabilidades que afectan a los usuarios de navegadores, complementos o plataformas desactualizados.
  • Vulnerabilidades que permiten la inserción de texto arbitrario sin permitir la inyección de hipervínculos o código HTML o JavaScript.
  • Vulnerabilidades que requieren que el usuario/víctima lleve a cabo acciones extremadamente improbables (por ejemplo, autoXSS)
  • Se tendrá en cuenta el XSS propio en el caso de un XSS persistente o almacenado. Consulta el artículo Self-XSS para obtener más información.
  • NO se permite ningún tipo de XSS que requiera que la víctima presione una combinación de teclas poco probable (es decir, alt+shift+x para ejecutar una carga útil)

Otros tipos de vulnerabilidades específicas que se consideran fuera de alcance debido a su bajo impacto:

  • Divulgación de directorios y archivos de tilde de IIS
  • Enumeración de nombres de usuario de SSH
  • Enumeración de nombres de usuario de WordPress
  • Cifrados débiles de SSL/POODLE/Heartbleed
  • Inyección CSV
  • Información de PHP
  • Estado del servidor si no revela información confidencial.
  • Divulgaciones de información sobre Snoop