20230624-浙商证券-医药生物周跟踪_从药明生物谈CXO_17页_2mb
报告摘要
南通兴东电子有限公司代码扫描测试服务分析
报告周期
- 代码扫描测试服务周期:2023年10月9日至10月13日
主要功能项扫描结果
1. 用户管理
- 各模块整体表现正常。
- 用户登录/登出:个别场景下登录失败率较高,可能与前端加密算法冲突有关。
- 验证一次登录权限:部分功能在无权限情况下响应失败,但错误提示不清晰,导致操作混淆。
- 用户设置修改检测:修改密码未触发敏感操作日志,存在安全风险。
2. 产品管理
- 子模块测试覆盖不完全,存在安全隐患。
- 产品列表新增:单位未执行输入参数白名单过滤,漏洞风险评分10/10。
- 产品下架操作:参数
is_active = false设置后,数据库未执行防篡改策略,存在权限泄露风险。
3. 订单处理
- 多条文档路由错误,订单数据异常。
- 订单确认支付:POST请求未适配HTTPS2.0加密方式,接口不兼容导致超时。
- 取消订单流程:取消权限控制不足,显示未执行权限防御机制。
4. 数据分析
- 安全策略配置不当,数据存在潜在泄露。
- 用户行为分析:未开启敏感操作诸如“导出所有用户数据”的权限分流。
- SQL查询恶意插入:数据库参数绑定未启用,高风险SQL注入漏洞评分8/10。
5. 部署与集成
- 容器安全配置错误,边缘节点存在风险。
- 配置存储检查:多个key加密度低,提示存在未加密敏感信息,威胁评分9/10。
- Docker漏洞检测:Dockerfile未遵循建议的最佳实践,镜像存在预设反向shell漏洞。
关键风险项
- 已报告17处
writeup_txt相关内容未及处理,文件配置更新不及时。 - 文件upload.html存在多重路径穿越,前期威胁评分9/10已标记,升级测试中漏洞程度未能消除。
不一致事项
- 某些模块在历史安全基线与当前存在的差异中发现2新漏洞和3旧漏洞未修复。
- 文件
payments_process.php在代码扫描中发现高达8项未修复威胁,较上周增加10%,质监进度待提升。
注意:此报告仅基于提供的扫描测试结果,对其进行安全与效率评估,请结合业务要求细化改进。
**附注**:以上分析依据扫描测试服务的输出编译生成,不作为最终安全认证;修正建议请于发现报告一周内反馈执行,感谢合作。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载