0% ont trouvé ce document utile (0 vote)
0 vues2 pages

DF Rapport Sec Caisse Integree

Le rapport d'audit de sécurité sur la plateforme Caisse Intégrée a révélé plusieurs vulnérabilités critiques, notamment des méthodes HTTP non restreintes sur l'API et l'absence de l'en-tête HSTS sur le front-end. Des recommandations incluent la restriction des méthodes HTTP autorisées et l'activation de HSTS pour renforcer la sécurité. Il est conseillé de corriger ces faiblesses et de réaliser une nouvelle analyse pour valider les améliorations.

Transféré par

SaquiSa Tuei
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
0 vues2 pages

DF Rapport Sec Caisse Integree

Le rapport d'audit de sécurité sur la plateforme Caisse Intégrée a révélé plusieurs vulnérabilités critiques, notamment des méthodes HTTP non restreintes sur l'API et l'absence de l'en-tête HSTS sur le front-end. Des recommandations incluent la restriction des méthodes HTTP autorisées et l'activation de HSTS pour renforcer la sécurité. Il est conseillé de corriger ces faiblesses et de réaliser une nouvelle analyse pour valider les améliorations.

Transféré par

SaquiSa Tuei
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

RAPPORT D'AUDIT DE SÉCURITÉ

Applications développées par DF pour LONACI


Date : xx/xx/xxxx
Rédigé par : Charles Lasme

1. Introduction

Ce rapport présente l'analyse de sécurité réalisée sur la plateforme Caisse Intégrée comprenant :

 Un front-end accessible via [Link]


 Une API accessible via [Link]

L'analyse a été effectuée à l'aide de Arachni, un scanner de vulnérabilités web, afin d'identifier
les menaces potentielles et proposer des mesures correctives.

2. Synthèse des résultats

Les analyses ont mis en évidence plusieurs vulnérabilités :

 API ([Link])
o Autorisation excessive des méthodes HTTP (PUT, DELETE, TRACE, etc.).
o Erreur 405 (Method Not Allowed) sur certaines requêtes, suggérant une mauvaise
gestion des routes API.
o Absence de certaines en-têtes de sécurité.
 Front-end ([Link])
o Absence de l'en-tête HTTP Strict-Transport-Security (HSTS).
o Erreur 500 (Internal Server Error) sur certaines pages.

3. Détails des vulnérabilités identifiées

Vulnérabilité Sévérité Description URL affectée


Méthodes Élevée L'API autorise [Link]
HTTP non des méthodes
restreintes risquées (PUT,
DELETE, TRACE),
augmentant le
risque d'attaques
Absence de Moyenne Le site ne force [Link]
l'en-tête pas l'utilisation
HSTS de HTTPS,
exposant les
connexions à des
attaques MITM
Erreur 500 Moyenne Une mauvaise [Link]
gestion des
requêtes peut
révéler des
informations
sensibles sur
l'application

4. Recommandations et actions correctives

 Restreindre les méthodes HTTP autorisées sur l'API :


o Autoriser uniquement GET et POST sauf si d'autres sont strictement nécessaires.
o Configurer le serveur web pour bloquer les requêtes TRACE, PUT, et DELETE par
défaut.
 Activer HTTP Strict Transport Security (HSTS) sur le front-end :
o Ajouter l'en-tête suivante sur le serveur :
 Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
o Cette mesure empêche les utilisateurs d'accéder au site via HTTP.
 Corriger les erreurs serveur (500) en analysant les logs d'erreur et en s'assurant que les
exceptions sont bien gérées pour éviter la divulgation d'informations sensibles.

5. Conclusion

L'audit de sécurité a permis d'identifier des faiblesses critiques dans la configuration de l'API et
du front-end. Il est recommandé de mettre en place les correctifs préconisés et d'effectuer une
nouvelle analyse après correction pour valider les améliorations apportées.

Vous aimerez peut-être aussi