Date : 9/4/2016 10:01:05 AM
From : "bar.gal"
To : "Zvika Zaharia" , "Shirin Moshel"
Subject : RE: סקר קוד עולים על מדים
Attachment : 6467_image001.png;6467_image002.png;6467_image005.png;6467_image004.jpg;6467_image011.jpg;6467_image012.jpg;6467_image016.jpg;6467_image017.jpg;6467_image021.jpg;6467_image026.jpg;6467_image027.jpg;6467_image028.png;6467_image003.png;6467_image006.png;6467_image007.png;
 היי שירין...
חוץ מסעיף 6 (החלפת jquery) שאותו נתקן, לא הבנתי מדוע שאר הדברים נדרשים. לא נחשף שום מידע למשתמש, ובכל שגיאה פנימית באתר מוצגת למשתמש הודעת שגיאה אישית (ללא הצגת השגיאה בצד השרת)

לא כל כך הבנתי מה נדרש... מה בחומרה גבוהה ומה לא.
האם אפשר להעלות גרסה לאתר אחרי התיקון של סעיף 6? מתי הכי מוקדם שניתן לעשות זאת?

מאת: bar.gal
‏‏נשלח: יום ראשון 04 ספטמבר 2016 12:06:23
‏‏אל: Zvika Zaharia
‏‏נושא: Fw: סקר קוד עולים על מדים
 


מאת: Shirin Moshel <shirin@gov.il>
‏‏נשלח: יום רביעי 31 אוגוסט 2016 15:41:23
‏‏אל: bar.gal
‏‏נושא: FW: סקר קוד עולים על מדים
 

היי בר גל,

להלן תוצאות בדיקת סקר קוד שנערכה.

אנא התייחסותך לממצאים ותיקונם בהתאם

 

בברכה,

 

cid:image006.png@01CEFEF3.B84BDA90cid:image007.png@01CEFEF3.B84BDA90

שירין מושל  |  מנהלת פרוייקטי IT  |  ממשל זמין

טל. 02-6484671 | 

 

052-8834636

  |  

shirin@gov.il

   cid:image008.png@01CEFEF3.B84BDA90      

 

 

 

From: Yogev Mizrahi
Sent: Wednesday, August 31, 2016 3:32 PM
To: Shirin Moshel <shirin@gov.il>
Cc: #AppSec <AppSec@gov.il>
Subject: סקר קוד עולים על מדים

 

היי שירין,

מצ"ב דוח של מערכת CHECKMARX

 

צריך לעבור עליו לבחון מול האפליקציה מה רלוונטי וניתן לטפל.

 

עיקר הממצאים מבחינתנו שדורשים התייחסות הינם:

1.      Reflected XSS

מצ"ב תמונה עם סימון בצהוב על המיקומים בהם ניתן לטפל בממצא זה באופן רוחבי

 

 

יש צורך לבצע בדיקות קלט ולאפשר אך ורק את התווים הנדרשים באמצעות ביטוי רגולרי, כמו אן לבצע Html Encoding לתוכן החוזר למשתמש ולא לבצע סינון ידני כמו בדוגמה הבאה הקיימת בקוד:

 

2.      Data Filter Injection

חסר בדיקות קלט והנתון ישר נכנס

 

3.      Heuristic_SQL_Injection

בדומה לממצא קודם: חסר בדיקות קלט והנתון ישר נכנס

 

4.      Heuristic_Stored_XSS

שליפת מידע והצגתו בתגיות HTML ללא קידוד הפלט, יש לבצע Html Encoding

 

5.      Information_Exposure_Through_an_Error_Message

חשיפת שגיאות למשתמש – אין לחשוף שגיאות למשתמש אלא לרשום ללוג ולחשוף למשתמש שגיאה כללית המוגדרת מראש

6.      Client_Use_Of_JQuery_Outdated_Version Version

שימוש בספריית JQUERY ישנה – יש לעדכן לגרסת JQUERY חדשה

7.      Client_Potential_ReDoS

נמצא כי קיים שימוש בביטוי רגולרי אשר יכול לגרום למניעת שירות בצד המשתמש עקב כך שקלט זדוני יגרום לבדיקה אינסופית

 

 

בברכה,

יוגב

יוגב מזרחי  |  ראש תחום - אבטחת אפליקציות  |  ממשל זמין

טל.  

02-6664832

  |  

054-4574735

  |  

yogevm@gov.il

         

 

 

תוכן הודעת דואל זו שייך בלעדית לממשל זמין ומיועד אך ורק למכותבי ההודעה אם אינך אחד מהמכותבים, כל פעולות חשיפה, העתקה או הפצה של ההודעה הינן אסורות

תוכן הודעת דואל זו שייך בלעדית לממשל זמין ומיועד אך ורק למכותבי ההודעה אם אינך אחד מהמכותבים, כל פעולות חשיפה, העתקה או הפצה של ההודעה הינן אסורות