产品网络安全漏洞报告-参与范围和规则


交战规则
  • 不进行拒绝服务测试
  • 没有物理或社会工程学
  • 未测试第三方服务
  • 不得向第三方实用工具(例如 GitHub、Drobox、YouTube)上传任何漏洞或与客户端相关的内容
  • 所有攻击载荷数据都必须使用专业语言。
  • 如果能够访问系统、帐户、用户或用户数据,请在识别和举报时停下来。不要深入研究以确定还有多少可访问性。
  • 记录漏洞时,如果漏洞是公开的,请确保该漏洞是谨慎的,不会识别客户端。
低影响漏洞-范围外

以下漏洞被认为影响较小,被认为超出范围:

  • 谷歌地图 API 密钥
  • 使用暴力攻击进行账户/电子邮件枚举。
  • 不需要暴力破解的用户帐户/电子邮件枚举将被视为在范围内。
  • 任何与会话管理相关的低影响问题(例如,并发会话、会话到期、密码重置/更改注销等)
  • 在不证明文件已收到的情况下绕过上传文件的限制。
  • 点击劫持/用户界面修复
  • 客户端应用程序/浏览器自动填写或保存密码/凭证
  • 没有可利用性证明或获取敏感信息的描述性或冗长的错误页面。
  • 目录结构枚举(除非事实揭示了特别有用的信息)
  • SPF/DMARC/DKIM 记录不完整或缺失
  • 与密码/凭证强度、长度、封锁或缺乏暴力/速率限制保护相关的问题。
  • 由于这些问题导致的帐户泄露(尤其是管理员)可能会被视为范围之内。
  • 缺少 SSL 或混合内容
  • 泄露的会话 Cookie、用户凭证或其他敏感数据将根据具体情况进行审查。
  • 如果泄露敏感数据需要 MitM 定位才能利用,则会被视为超出范围。
  • 登录/注销/未经身份验证/低影响 CSRF
  • 如果 CSRF 漏洞的影响更大,则可能是可以接受的。低影响 CSRF 的示例包括:添加/从购物车中删除、添加/删除愿望清单/收藏夹、非严重偏好选项等。
  • 低影响信息披露(包括版本披露)
  • 缺少 Cookie 标志
  • 缺少/启用了不会直接导致安全漏洞的 HTTP 标头/方法。
  • 反射文件下载攻击 (RFD)
  • 自我利用(即密码重置链接或 Cookie 重复使用)
  • 不包含全功能概念验证的 SSL/TLS 最佳实践。
  • 网址/打开重定向
  • 使用已知易受攻击的库会导致低影响漏洞(即,jQuery 过时的版本会导致 XSS 影响较小)
  • 与客户端安全状况没有直接关系的有效错误或最佳实践问题。
  • 影响过时浏览器、插件或平台用户的漏洞。
  • 允许在不允许注入超链接、HTML 或 JavaScript 代码的情况下注入任意文本的漏洞。
  • 需要用户/受害者执行极不可能的操作(例如 Self-XSS)的漏洞
  • 永久/存储 XSS 的 self-XSS 将被考虑。请查看 Self-XSS 文章以获取更多信息。
  • 任何需要受害者按下不太可能的组合键的 XSS 都不在范围内(例如,使用 alt+shift+x 执行有效载荷)

由于影响较小,其他特定漏洞类型被认为超出范围:

  • IIS Tilde 文件和目录泄露
  • SSH 用户名枚举
  • WordPress 用户名枚
  • SSL 弱密码/ POODLE/Heartbleed
  • CSV 注入
  • PHP 信息
  • 服务器状态(如果不泄露敏感信息)。
  • 窥探信息披露