Signalement des vulnérabilités liées à la cybersécurité des produits : portée et règles d'engagement


Règles d'engagement
  • Aucun test de déni de service
  • Aucune ingénierie physique ou sociale
  • Aucun test des services tiers
  • Aucun téléchargement de vulnérabilité ou de contenu lié au client vers des utilitaires tiers (par exemple, GitHub, Dropbox, YouTube)
  • Toutes les données relatives à la charge utile des attaques doivent être rédigées dans un langage professionnel.
  • Si vous parvenez à accéder à un système, à des comptes, à des utilisateurs ou à des données utilisateur, arrêtez-vous au point de reconnaissance et signalez. N'approfondissez pas vos connaissances pour déterminer ce qui est encore accessible.
  • Lorsque vous documentez une vulnérabilité, si celle-ci est publique, assurez-vous qu'elle est discrète et qu'elle n'identifie pas le client.
Vulnérabilités à faible impact — hors du champ d'application

Les vulnérabilités suivantes sont considérées comme ayant un faible impact et sont considérées comme hors de portée :

  • Clés d'API Google Maps
  • Énumération des comptes et des e-mails à l'aide d'attaques par force brute.
  • L'énumération du compte utilisateur/de l'adresse e-mail ne nécessitant pas de force brute sera considérée comme faisant partie du champ d'application.
  • Tout problème à faible impact lié à la gestion des sessions (sessions simultanées, expiration de session, réinitialisation/modification du mot de passe, déconnexion, etc.)
  • Contourner les restrictions liées au téléchargement d'un fichier sans prouver que le fichier a été reçu.
  • Clickjacking/correction de l'interface utilisateur
  • Application/navigateur côté client saisie automatiquement ou mot de passe/informations d'identification enregistrés
  • Pages d'erreur descriptives ou verbeuses sans preuve d'exploitabilité ou d'obtention d'informations sensibles.
  • Enumération de la structure du répertoire (à moins que le fait ne révèle des informations exceptionnellement utiles)
  • Enregistrements SPF/DMARC/DKIM incomplets ou manquants
  • Problèmes liés à la force, à la longueur, aux verrouillages ou à l'absence de protections contre la force brute/limitant le débit.
  • Les compromissions de comptes (en particulier celles liées à l'administration) résultant de ces problèmes seront probablement prises en compte.
  • Absence de SSL ou de contenu mixte
  • Les cookies de session, les informations d'identification utilisateur ou d'autres données sensibles qui fuient seront examinés au cas par cas.
  • Si la fuite de données sensibles nécessite l'exploitation du positionnement MiTM, elle sera considérée comme hors champ.
  • Connexion/déconnexion/CSRF non authentifié/à faible impact
  • Les vulnérabilités CSRF peuvent être acceptables si elles ont un impact plus important. Voici des exemples de CSRF à faible impact : ajouter/supprimer du panier, ajouter/supprimer la liste de souhaits/favoris, les options de préférence non sévères, etc.
  • Divulgations d'informations à faible impact (y compris la divulgation des versions)
  • Drapeaux Cookie manquants
  • En-têtes/méthodes HTTP manquants/activés qui ne mènent pas directement à une faille de sécurité.
  • Attaques de téléchargement de fichiers réfléchies (RFD)
  • Auto-exploitation (liens de réinitialisation du mot de passe ou réutilisation des cookies)
  • Meilleures pratiques SSL/TLS qui ne contiennent pas de preuve de concept entièrement fonctionnelle.
  • URL et redirection ouverte
  • Utilisation d'une bibliothèque dont la vulnérabilité est connue, ce qui entraîne une vulnérabilité à faible impact (c'est-à-dire qu'une version obsolète de jQuery entraîne un XSS à faible impact)
  • Des bogues valides ou des problèmes liés aux meilleures pratiques qui ne sont pas directement liés à la posture de sécurité du client.
  • Vulnérabilités affectant les utilisateurs de navigateurs, de plugins ou de plateformes obsolètes.
  • Vulnérabilités qui permettent l'injection de texte arbitraire sans permettre l'injection de liens hypertextes, de code HTML ou de code JavaScript.
  • Vulnérabilités qui obligent l'utilisateur/la victime à effectuer des actions extrêmement improbables (par exemple, Self-XSS)
  • L'auto-XSS pour un XSS persistant/stocké sera pris en compte. Consultez l'article Self-XSS pour plus d'informations.
  • Tout type de XSS qui oblige la victime à appuyer sur une combinaison de touches improbable n'est PAS concerné (c'est-à-dire alt+shift+x pour l'exécution de la charge utile)

Autres types de vulnérabilités spécifiques considérés comme hors de portée en raison de leur faible impact :

  • Divulgation de fichiers et de répertoires IIS Tilde
  • Enumération du nom d'utilisateur SSH
  • Enumération des noms d'utilisateur WordPress
  • Chiffrement SSL faible/ POODLE/Heartbleed
  • Injection CSV
  • Informations PHP
  • État du serveur s'il ne révèle pas d'informations sensibles.
  • Divulgations d'informations sur Snoop