Eurocash - bezpieczeństwo

l.p.PodatnośćPoziom ryzykaOpisZaleceniaUwagiOdpowiedź NextBuyTermin realizacjiNr w JiraStatus po retestachUwagi po retestachUwagi NB po retestach
1[HIGH] EUROCASH-NEXTBUY-001: Generyczne podatności Stored Cross-Site Scripting (XSS) – możliwość zapisania na stałe w aplikacji złośliwego kodu HTML/JavaScriptHIGH
Obecnie aplikacja nie posiada żadnych zabezpieczeń walidujących oraz filtrujących dane wejściowe przez co większość pól użytkownika podatnych jest na ataki Cross-Site Scripting. Przed zapisaniem danych wejściowych w aplikacji należy przeprowadzić ich walidację pod kątem zgodności z listą dozwolonych znaków (ang. whitelist) – wszystkie znaki, które nie są dozwolone powinny zostać usunięte z danych wejściowych.

Zaleca się wprowadzić enkodowanie danych na wyjściu aplikacji. Znaki sterujące HTML, takie jak nawiasy ostre, apostrof czy cudzysłów powinny być enkodowane na odpowiadające im encje HTML. W tym celu najlepiej zweryfikować, czy wykorzystywany przez aplikację framework posiada wbudowane funkcje, które realizują opisane zalecenie.

Dodatkowo zaleca się przeprowadzić weryfikację mechanizmu, który odpowiedzialny jest za
walidowanie danych. Aplikacja powinna odrzucać wartości, które są niezgodne z docelowym formatem
wybranego pola.
Inne miejsca w których wystepuje podatność:
1. Dostawcy > Lista dostawców – opcja podglądu
2. Dostawcy > Lista dostawców – link do strony dostawcy
3. Dostawcy > Lista dostawców > Edycja dostawcy > Dane ogólne
4. Okienka wyskakujące po najechaniu kursorem na element tekstowy – na całej stronie.
5. Dostawcy > Pokaż pełny profil - Problem dotyczy wszystkich pól.
6. Dostawcy > Wyszukiwanie
7. Przetargi > Lista przetargów
8. Przetargi > Lista przetargów > Ustawienia (Zespół zakupowy)
9. Przetargi > Lista przetargów > Formularz ofertowy
10. Przetargi > Lista przetargów > Porównanie ofert
11. Przetargi > Lista przetargów > Dostawca
12. Przetargi > Lista przetargów > Tablica przetargów
13. Dashboard > Przetarg – powiadomienia
Wprowadzimy poprawkę, która zabezpieczy system w tym punkcie.

Poprawka uniemożliwi wprowadzanie następujących znaków:

& - po wpisaniu tego znaku przez użytkownika, znak zostanie zamieniony na myślnik "-"

nawiasy zamknięte (< >) - po wprowadzeniu znak będzie od razu usuwany (znika)
Dla listy zgłoszonej przez firmę audytorską (kolumna F) poprawki zostaną wprowadzonę do 10 wrzesnia,
dla pozostałych zidentyfikowanych przez nas miejsc w systemie poprawki zostaną wprowadzone do 30 września
  1. Błąd renderowania makra „jira”

    null

  2. Błąd renderowania makra „jira”

    null

  3. Błąd renderowania makra „jira”

    null

  4. Błąd renderowania makra „jira”

    null

  5. Błąd renderowania makra „jira”

    null

  6. Błąd renderowania makra „jira”

    null

  7. Błąd renderowania makra „jira”

    null

  8. Błąd renderowania makra „jira”

    null

  9. Błąd renderowania makra „jira”

    null

  10. Błąd renderowania makra „jira”

    null

  11. Błąd renderowania makra „jira”

    null

  12. Błąd renderowania makra „jira”

    null

  13. Błąd renderowania makra „jira”

    null

częściowo naprawiona

Podczas retestów wskazane w szczegółach technicznych problemy zostały załatane jednak znaleziono miejsca związane z importem danych w których problem nadal występuje:

a) Podczas importu danych użytkowników (zakładka dostawcy > edycja dostawcy > użytkownicy)

b) Podczas importu dostawcy (Dostawcy > Moi dostawcy > Import) atakujący może wgrać złośliwy plik zawierający dane z kodem HTML.


Zaleca się zabezpieczyć funkcję importu plików np. poprzez edycję kodu odpowiadającego bezpośrednio za odczyt danych z pliku *.xls. W przypadku gdy nie jest to możliwe zaleca się

zlokalizować wszystkie elementy na stronie umożliwiające import danych i odpowiednio zabezpieczyć te miejsca.

a) uprawnienia do importu użytkowników dostawcy oraz użytkowników klienta ma tylko administrator NB

b)

Błąd renderowania makra „jira”

null

2[HIGH] EUROCASH-NEXTBUY-002: Możliwość wgrania złośliwych plików do aplikacjiHIGHAudyt wykazał, iż możliwe jest dodanie złośliwego pliku-załącznika do aplikacji. Aplikacja nie weryfikuje wgrywanego pliku przez co możliwe jest wgranie pliku ze złośliwym kodem HTML/JavaScript bądź
złośliwego oprogramowania wykonywalnego (ang. malware). Atakujący może wgrać złośliwy plik do aplikacji a następnie podesłać link do pliku ofierze – w rezultacie złośliwy kod wykona się w przeglądarce atakującego bądź ofiara uruchomi złośliwe oprogramowanie.
Należy wprowadzić walidację typu, rozszerzenia, formatu oraz rozmiaru wgrywanego pliku pod kątem listy dozwolonych wartości. Ponadto pobierane pliki powinny być dostępne jedynie do pobrania jako załączniki, bez możliwości wyświetlenia ich treści w przeglądarce, np. poprzez nagłówek: Content-Disposition: attachment; filename=nazwapliku.png;
Dodatkowo, pliki należy skanować oprogramowaniem antywirusowym w celu wykrycia popularnych wersji złośliwego oprogramowania.

Aktualnie walidujemy typ i rozszerzenie pliku i nie umożliwiamy np.. Wgrywanie plików z rozszerzeniem .exe

W ramach usprawnienia:
1. skonfigurujemy system tak by możliwe było tylko pobieranie pliku jako załącznik (przed otwarciem plik zostanie sprawdzony przez program antywirusowy użytkownika)

2. przeanalizujemy dostępne na rynku programy antywirusowe pod kątem możliwości weryfikacji załączników przez program antywirusowy już w momencie wgrywania na serwer plików.
Punkt 1: do 31 sierpnia

Punkt 2: analiza zostanie wykonana do 30 września i po jej zakończeniu zadeklarujemy czy i kiedy możliwe jest wdrożenie programu antywirusowego
  1. Błąd renderowania makra „jira”

    null

  2. Błąd renderowania makra „jira”

    null

czekamy na poprawki
Pkt 2 Zadanie dotyczące oprogramowania antywirusowego jest możliwe do zrealizowania, ale nakład pracy przy jego realizacji, związany ze zmianami w logice biznesowej i w wielu mechanizmach w systemie sprawia, że jest to zupełnie nieopłacalne - nie będziemy tego implementować

  1. ] EUROCASH-NEXTBUY-003: Błąd autoryzacyjny - możliwość uzyskania dostępu do plików dowolnego użytkownika
HIGHTestowana aplikacja pozwala użytkownikowi na wgranie pliku/załącznika do aplikacji – pobranie pliku przeprowadzane jest na podstawie przekazania ID pliku w adresie URL. Aplikacja nie weryfikuje jednak czy użytkownik, który chce uzyskać dostęp do pliku jest właścicielem pliku – w efekcie atakujący jest w stanie pobrać pliki użytkowników aplikacji przez enumerację ID bądź odnalezienie bezpośredniego linka do pliku.Zaleca się weryfikację, czy użytkownik posiada uprawnienia do żądanego zasobu.
Wprowadzimy poprawkę do systemu, która wydłuży weryfikację ciągu pliku do 32 znaków, co zabezpieczy możliwość odszyfrowania nazwy pliku.31 sierpnia 2018

Błąd renderowania makra „jira”

null

Poprawione

4[MEDIUM] EUROCASH-NEXTBUY-004: Denial-of-Service - Przetwarzanie zewnętrznych zasobów podczas generowania plików PDFMEDIUMGłównym jednak negatywnym skutkiem wykorzystania podatności jest możliwość przeprowadzenia ataku Denial-of-Service na środowisko aplikacji – atakujący może zapisać odwołania do zewnętrznych plików graficznych, które zostaną pobrane, przetworzone i zapisane na serwerze aplikacji. W trakcie testów na potrzeby potwierdzenie podatności zapisano odwołania do dwóch plików graficznych o rozmiarze 2.5MB, wygenerowana odpowiedź aplikacji zawierała plik PDF o rozmiarze 5.5MB.
Wykorzystanie podatności przez atakującego może unieruchomić środowisko aplikacji poprzez wielokrotne odwołania do plików graficznych o dużym rozmiarze.
Należy zablokować wszystkie połączenia z serwera aplikacji na poziomie firewall a następnie zezwolić jedynie na połączenia z zaufanymi adresami IP/PORT. Silnik generujący pliki PDF powinien ignorować
kod HTML i przetwarzać wszystkie dane użytkownika jako plaintext. 

W aktualnej wersji systemu usprawnienie wiąże się z bardzo dużym nakładem pracy i wdrożenie ich wiązało by się ze współdzieleniem tych kosztów przez naszych Klientów. Szkodliwe dzialanie możliwe jest tylko w ramach świadomego działania użytkownika w systemie, przed czym zebezpieczają na umowy z Klientami.

Od kilku miesięcy pracujemy nad nową wersją systemu, która planowana jest do udostępnienia Klientom w przyszłym roku. Nowa wersja systemu będzie w pełni zabezpieczona przed tym zagrożeniem.


nie realizujemy

5[MEDIUM] EUROCASH-NEXTBUY-009: Brak ochrony przed atakami siłowymi na formularz logowaniaMEDIUMAnaliza wykazała, iż aplikacja w żaden sposób nie ogranicza ilości błędnie przeprowadzanych prób logowania. Atakujący przesyłając wielokrotnie formularz logowania do aplikacji jest w stanie przeprowadzić atak typu „Brute Force” i tym samym próbować łamać hasła użytkowników aplikacji – co w efekcie może prowadzić do uzyskania dostępu do ich kont. Ze względu na brak domyślnie wymaganej polityki bezpieczeństwa haseł, istnieje zwiększone ryzyko skutecznego wykorzystania podatności.Zaleca się, aby aplikacja blokowała próby masowego logowania się na jedno konto z różnymi hasłami lub na wiele kont z podanym jednym hasłem, np. poprzez stosowanie kodów CAPTCHA lub tokenów
SMS/e-Mail w przypadku wykrycia próby ataku. 

Wprowadzimy zmiany w tym zakresie.
Finalne zmiany jeszcze nie zostały wyspecyfikowane ale zakładamy wprowadzenie jednej (lub kilku) z poniższych zmian:
* czasowe blokownie użytkownika po kilku nieudanych próbach logowania
31 sierpnia 2018

Błąd renderowania makra „jira”

null


Poprawione

6[LOW] EUROCASH-NEXTBUY-005: Wyświetlanie szczegółowych
komunikatów o błędach i wersjach używanego oprogramowania
LOWW trakcie realizacji testów zaobserwowano, iż aplikacja ujawnia szczegółowe komunikaty o błędach. Atakujący wykorzystując ten fakt, może dokładniej poznać aplikację, m.in. zidentyfikować
wykorzystywane oprogramowanie (np. framework) oraz uzyskać cenne informacje, które pomogą mu w sprofilowaniu i zaplanowaniu dalszych ataków.
Zaleca się, wyłączenie raportowania błędów i zamianę komunikatów na jeden spójny wraz z
mapowanym identyfikatorem błędu bez ujawniania nadmiarowych informacji.

Zmiana wymaga wprowadzenia nowego mechanizmu do zarzadzania komuniakatami, co wymaga zmian na poziomie całej architektury systemu. Zakres zmian jest w aktalnej wersji systemu kosztowo nieopłacalny. 

Błąd renderowania makra „jira”

null

nie realizujemy

7[LOW] EUROCASH-NEXTBUY-006: Nieaktualne oprogramowanie LOWBazując na informacjach zwracanych przez serwer ustalono, że w aplikacji wykorzystywane są przestarzałe komponenty, a dodatkowo w sieci można znaleźć informacje, że niektóre z nich posiadają znane błędy bezpieczeństwa.

Dotyczy to:
• Nieaktualna wersja biblioteki jQuery 2.1.1
• Nieaktualna wersja Apache Tomcat/7.0.53
• Niewspierana wersja iText 2.1.7 od 2009 roku
• Nieaktualna wersja CKEditor 4.7.1
Zaleca się, aktualizację oprogramowania do najnowszej stabilnej wersji.W trakcie testów nie udało się przygotować działającego POC z wykorzystaniem podatności w poszczególnych komponentach, niemniej sam fakt wykorzystania oprogramowania posiadającego znane podatności bezpieczeństwa wyczerpuje warunek konieczny do umieszczenia takiej informacji w raporcie.Część bibliotek zostanie zaktualizowana:
• jQuery 2.1.1
• Apache Tomcat/7.0.53 >> możemy zaktualizować tylko do najnowszej v7
• iText 2.1.7 od 2009 roku >> możemy zakutalizować do wersji 4.1.6
• CKEditor 4.7.1 (zaktualizujemy do najnowszej kompatybilnej wersji)
30 września 2018

Błąd renderowania makra „jira”

null

czekamy na poprawki
Zadanie jest w trakcie realizacji. Zaktualizowano Apache Tomcat do wersji 7.0.90. Reszta aktualizcji jest sukcesywnie realizowana.
8[LOW] EUROCASH-NEXTBUY-007: Brak wymuszania bezpiecznej polityki hasełLOWPodczas testów zaobserwowano, iż polityka haseł jest konfigurowalna z poziomu ustawień konta profilu. Bezpieczna polityka haseł nie jest jednak wymagana do korzystania aplikacji – użytkownik nie jest zobowiązany do korzystania z bezpiecznych haseł. Domyślny brak polityki pozwala użytkownikom na ustalanie prostych haseł, które mogą być potem złamane przez atakującego.Polityka haseł powinna wymuszać hasła o długości co najmniej 8 znaków, zawierające minimum 1 znak specjalny, 1 cyfrę, 1 małą literę i 1 dużą literę. Obecny formularz aplikacji powinien służyć do ustawiania dodatkowych opcji, jednak bezpieczna polityka haseł powinna być domyślnie narzucana, globalnie na wszystkie elementy oraz etapy zarządzania hasłami w aplikacji.
Aktualnie system posiada możliwość konfiguracji parametrów hasła (należy je ustawić na poziomie firmy).

W ramach usprawnienia dodamy informację o wymaganych minimalnych parametrach hasła przy polu wpisywania hasła (większa użyteczność dla użytkownika)
30 września 2018

Błąd renderowania makra „jira”

null



Błąd renderowania makra „jira”

null

Poprawione

9[LOW] EUROCASH-NEXTBUY-010: Brak nagłówków anty-cachującychLOWTestowana aplikacja nie stosuje nagłówków odpowiedzi HTTP odpowiedzialnych za blokowanie
cacheowania zapytań i odpowiedzi aplikacji. W rezultacie możliwe jest odczytanie danych wrażliwych
z pamięci cache przeglądarki internetowej użytkownika.
Wszystkie odpowiedzi aplikacji, które dotyczą zapytań zawierających dane wrażliwe, bądź treść odpowiedzi zawiera dane pozwalające na identyfikację użytkownika, powinny posiadać zaimplementowane nagłówki odpowiedzi, które blokować będą zapisywanie danych w pamięci cache:
Cache-Control: no-store, no-cache, must- revalidate, max-age=0
Cache-Control: post-check=0, pre-check=0
Pragma: no-cache

Usprawnienie zostanie wprowadzone30 września 2018

Błąd renderowania makra „jira”

null

Poprawione

10[LOW] EUROCASH-NEXTBUY-011: Ciasteczka - brak flagi bezpieczeństwa SecureLOWW trakcie realizacji testów zaobserwowano, iż aplikacja nie ustawia flagi bezpieczeństwa "Secure" dla ważnych ciasteczek (ang. cookies). Ustawienie flagi "Secure" dla wybranego ciasteczka informuje
przeglądarkę, aby dane ciasteczko było przesyłane wyłącznie za pośrednictwem szyfrowanego kanału komunikacji (HTTPS). Atakujący, któremu uda się podsłuchać komunikację, może wykorzystać fakt
braku flagi "Secure", m.in. do potencjalnego uzyskania dostępu do wartości ciasteczka, co w efekcie może prowadzić do przejęcia konta użytkownika.
Poniżej zamieszczono listę ciasteczek, dla których nie zidentyfikowano poprawnie ustawionej flagi „Secure”:
• JSESSIONID
Zaleca się, aby aplikacja ustawiała flagę „Secure” dla wskazanych ciasteczek. 
Usprawnienie zostanie wprowadzone30 września 2018

Błąd renderowania makra „jira”

null

Nie naprawionePodatność nie została naprawiona. Flaga nadal nie jest ustawiana.Zmiana konfiguracji serwera produkcyjnego - naprawione
11[LOW] EUROCASH-NEXTBUY-012: Włączony mechanizm autouzupełniania formularzyLOWFormularz logowania posiada włączony mechanizm autouzupełniania formularzy. Dane wprowadzone przez użytkownika zapisywane są na liście wpisanych wartości. Atakujący, który uzyska dostęp do
komputera użytkownika (np. współdzielony komputer w miejscu pracy, komputer publiczny), będzie mógł odczytać dane, które w aplikacji wprowadził użytkownik (adres e-mail, imię, nazwisko).
Zaleca się, aby pola formularzy aplikacji posiadały atrybut autocomplete ustawiony na wartość „off”.
Usprawnienie zostanie wprowadzone30 września 2018

Błąd renderowania makra „jira”

null

Poprawione

12[LOW] EUROCASH-NEXTBUY-013: Brak unieważnienia sesji po określonym czasieLOWW trakcie audytu ustalono, że aktywna sesja użytkownika może być podtrzymywana przez bardzo długi czas. Z perspektywy bezpieczeństwa, ważne jest, by zaimplementować mechanizm, który mimo, że
użytkownik będzie podtrzymywał sesję poprzez wykonywanie akcji w aplikacji, wymusi na nim ponowne uwierzytelnienie po określonym w konfiguracji aplikacji czasie.
W trakcie trwania testów identyfikator sesji pozostał aktywny przez 23 godziny braku aktywności na koncie.
Aplikacja powinna unieważnić sesję użytkownika po określonym z góry czasie i wymusić ponowne uwierzytelnienie bez względu na to, czy wykorzystywana sesja jest nadal aktywna.
System zostanie usprawniony o automatyczne zakończenie sesji.

Maksymalny czas trwania sesji zostanie przeanlizowany przez zespół NextBuy i wprowadzony dla aplikacji - będzie to czas z zakresu 3-10 godzin
30 września 2018

Błąd renderowania makra „jira”

null

Poprawione

13[LOW] EUROCASH-NEXTBUY-014: Wsparcie dla przestarzałych szyfrów SSL/TLSLOWTestowana aplikacja wspiera słabe szyfry SSL/TLS, które wykorzystywane są do zestawiania bezpiecznego kanału komunikacji.Zaleca się wyłączyć wsparcie dla wymienionych szyfrów TLS. Dodatkowo, warto rozważyć wyłączenie wsparcia dla protokołu TLS 1.0. Konfiguracja szyfrów Diffiego-Hellmana powinna wykorzystywać grupę
2048-bitową (obecnie wykorzystywana jest grupa 1024-bitowa). 

Usprawnienie zostanie wprowadzone30 września 2018

Błąd renderowania makra „jira”

null

Poprawione

14[LOW] EUROCASH-NEXTBUY-015: Brak ochrony przed atakiem ClickjackingLOWAnaliza wykazała, iż aplikacja nie posiada zabezpieczeń przed atakiem Clickjacking. Atak polega na umieszczeniu strony WWW przez atakującego w pływającej ramce (iframe), która poprzez przykrycie
pewnych elementów i funkcjonalności strony może spowodować wykonanie nieautoryzowanej operacji przez ofiarę ataku.
Zaleca się, aby aplikacja dla każdej strony ustawiała nagłówek „X-Frame-Options”, wybierając jedną z poniższych opcji:

- Całkowite zablokowanie strony w ramce: (X-Frame-Options: DENY)
- Możliwość umieszczania strony w ramce wyłącznie przez domenę docelową (X-Frame-Options: SAMEORIGIN)

Ponadto, warto rozważyć dodanie (jako dodatkowej ochrony) skryptów JavaScript, które będą weryfikować, czy strona nie została osadzona w ramce – należy jednak upewnić się, iż skrypty nie powodują i nie tworzą nowych podatności, tj. „Open Redirect” lub „Cross-Site Scripting”. 

Usprawnienie zostanie wprowadzone30 września 2018

Błąd renderowania makra „jira”

null

Poprawione

15[INFO] EUROCASH-NEXTBUY-016: Wdrożenie nagłówka Strict-Transport-SecurityINFOW odpowiedziach aplikacji nie zidentyfikowano wdrożonego nagłówka HTTP: Strict-Transport-Security (HSTS).
Wprowadzenie HSTS wymusza na przeglądarce stosowanie szyfrowanego połączenia HTTPS we wszystkich odwołaniach do domeny aplikacji. Nawet ręczne wpisanie nazwy protokołu „http” w pasku
adresu nie spowoduje wysłania nieszyfrowanych pakietów.
Wdrożenie tego nagłówka jest traktowane jako ogólna dobra praktyka hardeningowa w aplikacjach webowych.
W odpowiedziach HTTP serwera powinien znajdować się nagłówek: Strict-Transport-Security: max-age=31536000
Alternatywnie: istnieje możliwość zdefiniowana nagłówka HSTS również dla wszystkich poddomen: Strict-Transport-Security: max-age=31536000; includeSubDomains
Ponadto, istnieje możliwość skorzystania z tzw. listy preload, która domyślnie zapisana jest w źródłach popularnych przeglądarek WWW. Powoduje to, że przeglądarka użytkownika, który pierwszy raz
nawiązuje połączenie z aplikacją, od razu wymusi wykorzystanie szyfrowanego, bezpiecznego kanału komunikacji.
Strict-Transport-Security: max-age=31536000; preload

Usprawnienie zostanie wprowadzone30 września 2018

Błąd renderowania makra „jira”

null

Poprawione

16[INFO] EUROCASH-NEXTBUY-017: Wdrożenie nagłówka X-Content-Type-OptionsINFOW odpowiedziach aplikacji nie zidentyfikowano wdrożonego nagłówka X-Content-Type-Options. Nagłówek ten chroni przed atakami polegającymi na tzw. MIME-sniffingu, czyli odgadywaniu przez
przeglądarki webowe typu MIME odpowiedzi na podstawie treści odpowiedzi zamiast bazować na nagłówku Content-Type. W efekcie może to prowadzić do wymuszenia na przeglądarce załadowania
zasobu jako HTML, nawet jeśli jego typ to np. application/json. W efekcie wykonany może zostać atak XSS.
We wszystkich odpowiedziach serwera powinien zostać dodany nagłówek:
X-Content-Type-Options: nosniff

Usprawnienie zostanie wprowadzone30 września 2018

Błąd renderowania makra „jira”

null

Poprawione

17[INFO] EUROCASH-NEXTBUY-018: Wdrożenie nagłówka X-XSSProtectionINFOCelem nagłówka jest ochrona przed podatnościami typu Reflected Cross-Site Scripting. W przypadku wykrycia przez przeglądarkę sytuacji, w której w zapytaniu HTTP oraz w odpowiedzi serwera znajdzie
się identyczny fragment kodu HTML, renderowanie strony zostanie zatrzymane jako potencjalna próba ataku XSS.
Wdrożenie tego nagłówka jest traktowane jako ogólna dobra praktyka hardeningowa w aplikacjach webowych.
W odpowiedziach HTTP serwera powinien znajdować się nagłówek:
X-XSS-Protection: 1; mode=block

Usprawnienie zostanie wprowadzone30 września 2018

Błąd renderowania makra „jira”

null

Poprawione

18[INFO] EUROCASH-NEXTBUY-019: Wdrożenie nagłówka Referrer-PolicyINFOZidentyfikowano, że aplikacja nie korzysta z nagłówka HTTP Referrer-Policy.

Nagłówek ten pozwala określić, jaka informacja ma być umieszczana w nagłówku Referer wysyłanym
w zapytaniach HTTP. Istnieje możliwość całkowitego wyłączenia wysyłania tego nagłówka, co z kolei
może pozwolić uniknąć wycieków danych do zewnętrznych serwerów.
W odpowiedziach HTTP serwera powinien znajdować się nagłówek Referrer-Policy:
Referrer-Policy: [wartość]

Gdzie w miejscu [wartość] powinna znajdować się jedna z poniższych wartości:
• no-referrer: nagłówek Referer nie będzie nigdy wysyłany w zapytaniach,
• no-referrer-when-downgrade: nagłówek Referer nie jest wysyłany, jeśli wykonywane jest zapytanie wychodzące z protokołu HTTPS do protokołu HTTP.
• origin: w nagłówku Referer umieszczany jest wyłącznie “origin” witryny odsyłającej.
• origin-when-cross-origin: nagłówek Referer zawiera pełny URL przy zapytaniach w ramach tego samego originu.

Usprawnienie zostanie wprowadzone30 września 2018

Błąd renderowania makra „jira”

null

Poprawione

19[INFO] EUROCASH-NEXTBUY-020: Wdrożenie nagłówka Content-Security-PolicyINFOW odpowiedziach aplikacji nie zidentyfikowano wdrożonego nagłówka Content-Security-Policy (CSP). Content Security Policy jest mechanizmem bezpieczeństwa działającym na poziomie przeglądarek, którego celem jest ochrona przed skutkami podatności działających po stronie przeglądarki (np. podatności Cross-Site Scripting). CSP może w znaczący sposób utrudnić wykorzystanie podatności, jednak jego wdrożenie może być skomplikowane i może wymagać istotnych zmian w strukturze
aplikacji.
Zaleca się rozważyć wdrożenie nagłówka Content-Security-Policy. W tym celu należy zdefiniować wszystkie domeny, z których pobierane są zasoby w aplikacji (obrazki, skrypty, elementy audio/wideo, style CSS itp.) i na ich podstawie zbudować politykę CSP.
W przypadku używania dużej liczby skryptów zdefiniowanych bezpośrednio w kodzie HTML (tagi <script> lub zdarzenia takie jak onclick), należy je umieścić w zewnętrznych plikach JS lub skorzystać z polityk typu nonce. 

Usprawnienie zostanie wprowadzone30 września 2018

Błąd renderowania makra „jira”

null

Nie naprawioneUsprawnienie nie zostało wdrożone. Nagłówek nadal nie występuje w odpowiedziach.Polityka bezpieczeństwa (Content Security Policy) została wdrożona w stosunku do zasobów plikowych dystrybuowanych przez usługę NextBuy oraz przez zaufane serwisy (np google). W przypadku zasobów wbudowanych (inline - skrypty, style oraz wywołania) zastosowano politykę 'insecure' ze względu na duży narzut pracy.
20[INFO] EUROCASH-NEXTBUY-008: Przetwarzanie encji XML w plikach importu XLS/XLSXINFOW trakcie realizacji testów zaobserwowano, iż aplikacja akceptuje pliki XLS/XLSX (zawierające pliki XML), w których pozwala na zdefiniowanie własnych encji. W efekcie istnieje możliwość stworzenia
własnej encji, do której odniesienia można zawrzeć w danych procesowanych przez aplikację. 
Mechanizm przetwarzający pliki XLS/XLSX powinien ignorować encje definiowane przez użytkownika.
Usprawnienie nie zostanie wprowadzone z uwagi na stosunkowo wysoki koszt i niewielkie ryzyko




eurocash - raport_2018 0…

Załączniki