Přejít na obsah
Michal Rajecký

00.4


Vzorová zpráva

Výstupem je zpráva. Tohle je skutečná zpráva ze skutečné zakázky, anonymizovaná, abyste mohli posoudit práci dřív, než si nějakou objednáte.

PDF

60 stran · 12 nálezů · CVSS 3.1

Stáhnout PDF

Váš prohlížeč neumí zobrazit PDF přímo na stránce. Stáhněte si ho.

CO DOSTANETE

  • Manažerské shrnutí psané pro toho, kdo to schvaluje, ne pro inženýra.
  • Tabulku všech nálezů seřazenou podle závažnosti, s čísly stran.
  • Doporučení k nápravě rozdělená na krátkodobá, střednědobá a dlouhodobá.
  • Každý nález s CWE, vektorem CVSS 3.1, příčinou, dopadem, dotčenými komponentami, postupem nápravy a odkazy.
  • Důkazy ke každému nálezu: požadavky, odpovědi a co z nich plyne.
  • Přílohu se soupisem každého účtu, dokumentu a souboru vytvořeného při testování, včetně stavu úklidu.

JAK SE URČUJE ZÁVAŽNOST

Každý nález nese základní skóre CVSS 3.1 i celý vektor, takže si výpočet můžete ověřit. Skóre určuje pásmo: kritické 9,0 až 10,0, vysoké 7,0 až 8,9, střední 4,0 až 6,9, nízké 0,1 až 3,9, informativní 0,0.

K ANONYMIZACI

Klient, jeho doména, jeho lidé a identifikátory jeho infrastruktury jsou v celém dokumentu nahrazeny. Snímky obrazovky jsou odstraněny, ne překryty. Přihlašovací údaje a tokeny jsou odstraněny na úrovni glyfů, ne schovány za obdélníky, a soubor neobsahuje metadata, přílohy ani zachované starší revize.

JEDEN NÁLEZ V CELÉM ZNĚNÍ

7. Missing DMARC Enforcement and SPF Softfail Permit Email Spoofing

4.3

CWE
CWE-290 · Authentication Bypass by Spoofing
CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Root cause
The web.app domain publishes DNS records that, in combination, allow any external party to send email with a From: address claiming to be from web.app and have those messages delivered to recipient mailboxes without being rejected. The SPF record at the apex ends in ~all, the softfail mechanism, which instructs receiving mail servers to treat unauthenticated senders as suspicious but to accept and deliver them anyway. The DMARC policy published at _dmarc.web.app is v=DMARC1; p=none; with no rua= aggregate-reporting endpoint and no ruf= failure-reporting endpoint.
Affected
  • DNS TXT record on "web.app" (SPF)
  • DNS TXT record on "_dmarc.web.app"
Remediation
  1. 1.Publish DMARC aggregate reports. Replace the _dmarc.web.app TXT record with: v=DMARC1; p=none; rua=mailto:dmarc-reports@web.app
  2. 2.Change the trailing ~all in the web.app SPF record to -all
  3. 3.Escalate the DMARC policy: p=quarantine; pct=25 then p=reject; pct=100

Ukázka je v angličtině, protože vzorová zpráva je psaná anglicky.