Beauftragt
RedTeam Pentesting GmbH
Zeitraum
Februar 2023
Gesamtbewertung des RedTeams
"Der Penetrationstest von verinice.veo kommt zu einem positiven Ergebnis. Es konnten nur sehr wenige Schwachstellen und Auffälligkeiten aufgedeckt werden. Im Kernsystem ist sogar nur eine einzige Stelle auffällig: Im Bereich des Reportings ist es möglich, einen Endpunkt ohne jegliche Authentifizierung aufzurufen. Die zurückgelieferten Daten sind aber so allgemein und nicht kundenspezifisch, dass das Verhalten kein Risiko darstellt und lediglich inkonsistent und unerwartet ist. Alle anderen Schwachstellen und Auffälligkeiten wurden außerhalb des Kernsystems in externen, verbundenen Systemen aufgedeckt. […] Insgesamt ist das getestete System damit auf einem sicheren Stand, der dem Einsatzzweck und den später hiermit verwalteten Daten entspricht. Die aufgedeckten Schwachstellen und Auffälligkeiten sollten sich vermutlich außerdem sehr kurzfristig adressieren lassen, um das bereits hohe Niveau noch weiter zu steigern.”
Findings und Reaktionen der SerNet
- Fehlende Autorisierung beim Zugriff auf Hauptbenutzerkonten
Risiko: gering
Status: Das Aufrufen der URL erfordert jetzt einen angemeldeten Shop-Account, dem die Subskription zugeordnet ist, somit behoben.
- Information-Disclosure E-Mail-Adressen von Benutzerkonten
Risiko: gering
Status: Fehlermeldungen bei bereits vorhandenen E-Mail-Adressen wurden entsprechend der Hinweise der Pentester geändert.
- Clientseitiger Schutz vor Änderung der Benutzendennamen
Risiko: nur Info
Status: Änderung der Keycloak-Konfiguration, um die Änderung der Benutzendennamen zu unterbinden.
- Fehlende Authentifizierung für Reports
Risiko: nur Info
Status: Kein Handlungsbedarf. Abfragbarkeit der verfügbaren Report-Vorlagen ist kein Risiko. Diese sind über das öffentliche Quellcode-Repository gleichermaßen abrufbar und nicht vertraulich.