Rapportage over kwetsbaarheden op het gebied van cyberbeveiliging van producten - Toepassingsgebied en regels voor betrokkenheid


Regels voor betrokkenheid
  • Geen Denial-of-Service-tests
  • Geen fysieke of sociale techniek
  • Services van derden worden niet getest
  • Geen kwetsbaarheden of klantgerelateerde inhoud uploaden naar hulpprogramma's van derden (zoals GitHub, Drobox, YouTube)
  • Alle gegevens van de aanvalslading moeten professionele taal gebruiken.
  • Als je toegang hebt tot een systeem, accounts, gebruikers of gebruikersgegevens, stop dan bij het herkenningspunt en rapporteer. Duik niet dieper om te bepalen hoeveel meer toegankelijk is.
  • Als een kwetsbaarheid openbaar is, zorg er dan bij het documenteren van een kwetsbaarheid voor dat deze discreet is en de client niet identificeert.
Kwetsbaarheden met een lage impact — buiten het bereik

De volgende kwetsbaarheden worden als weinig impact beschouwd en worden als buiten het bereik beschouwd:

  • API-sleutels van Google Maps
  • Opsomming van account/e-mail met behulp van brute-force-aanvallen.
  • Een opsomming van gebruikersaccount/e-mailadres waarvoor geen bruut geweld vereist is, wordt als binnen het toepassingsgebied beschouwd.
  • Eventuele problemen met weinig impact die verband houden met sessiebeheer (bijv. gelijktijdige sessies, verlopen van de sessie, opnieuw instellen van het wachtwoord/uitloggen wijzigen, enz.)
  • Beperkingen omzeilen bij het uploaden van een bestand zonder te bewijzen dat het bestand is ontvangen.
  • ClickJacking/UI-correctie
  • Toepassing/browser aan de clientzijde automatisch aanvullen of opgeslagen wachtwoord/inloggegevens
  • Beschrijvende of uitgebreide foutpagina's zonder bewijs van exploiteerbaarheid of verkrijging van gevoelige informatie.
  • Opsomming van de mappenstructuur (tenzij het feit buitengewoon nuttige informatie onthult)
  • Onvolledige of ontbrekende SPF/DMARC/DKIM-records
  • Kwesties met betrekking tot de sterkte, lengte van wachtwoord/inloggegevens, uitsluitingen of het ontbreken van bescherming tegen brute-force/snelheidsbeperking.
  • Accountcompromissen (met name op het gebied van beheerders) als gevolg van deze problemen zullen waarschijnlijk als binnen het bereik worden beschouwd.
  • Gebrek aan SSL of gemengde inhoud
  • Lekkende sessiecookies, gebruikersgegevens of andere gevoelige gegevens worden van geval tot geval bekeken.
  • Als voor het lekken van gevoelige gegevens MiTM-positionering nodig is om misbruik te maken, wordt dit als buiten het bereik beschouwd.
  • Aanmelden/uitloggen/Niet geauthenticeerd/CSRF met lage impact
  • CSRF-kwetsbaarheden kunnen acceptabel zijn als ze een grotere impact hebben. Voorbeelden van CSRF met een lage impact zijn: toevoegen/verwijderen uit winkelwagentje, verlanglijst/favorieten toevoegen/verwijderen, niet-strenge voorkeursopties, enz.
  • Informatieverstrekking met weinig impact (inclusief openbaarmaking van versies)
  • Cookie-vlaggen ontbreken
  • Ontbrekende/ingeschakelde HTTP-headers/-methoden die niet rechtstreeks tot een beveiligingsprobleem leiden.
  • Gereflecteerde aanvallen voor het downloaden van bestanden (RFD)
  • Zelfexploitatie (d.w.z. links voor het opnieuw instellen van wachtwoorden of hergebruik van cookies)
  • Best practices voor SSL/TLS die geen volledig functioneel proof-of-concept bevatten.
  • URL/open doorverwijzing
  • Gebruik van een bibliotheek waarvan bekend is dat deze kwetsbaar is, wat leidt tot een kwetsbaarheid met weinig impact (d.w.z. een verouderde versie van jQuery leidt tot XSS met een lage impact)
  • Geldige bugs of problemen met de beste praktijken die niet rechtstreeks verband houden met de beveiligingspositie van de client.
  • Kwetsbaarheden die gebruikers van verouderde browsers, plug-ins of platforms treffen.
  • Kwetsbaarheden die de injectie van willekeurige tekst mogelijk maken zonder dat hyperlinks, HTML- of JavaScript-code kunnen worden geïnjecteerd.
  • Kwetsbaarheden waarbij de gebruiker/slachtoffer uiterst onwaarschijnlijke acties moet uitvoeren (bijv. self-XSS)
  • Self-XSS voor een Persistent/Stored XSS wordt overwogen. Lees het Self-XSS-artikel voor meer informatie.
  • Elk type XSS waarbij een slachtoffer op een onwaarschijnlijke toetscombinatie moet drukken, valt NIET binnen het bereik (bijv. alt+shift+x voor de uitvoering van de payload)

Aanvullende specifieke kwetsbaarheidstypen die vanwege de geringe impact buiten het bereik vallen:

  • Openbaarmaking van bestanden en mappen in IIS Tilde
  • Opsomming van SSH-gebruikersnaam
  • Opsomming van WordPress-gebruikersnamen
  • Zwakke SSL-cijfers/POODLE/Heartbleed
  • CSV-injectie
  • PHP-informatie
  • Serverstatus als er geen gevoelige informatie wordt onthuld.
  • Openbaarmakingen van Snoop Info