Rapport Pentest Website
Voorbeeld B.V.
Samenvatting voor de ondernemer
We vonden 1 bevinding met een hoog risico, 1 met een middelmatig risico en 1 met een laag risico. Los de kortingscode als eerste op: die kost u direct omzet. De andere twee zijn binnen een dag te verhelpen door uw bouwer.
- Hoog1
- Middel1
- Laag1
Overzicht
| Nr. | Bevinding | Ernst | Hertest |
|---|---|---|---|
| BC-01 | Kortingscode kan onbeperkt opnieuw gebruikt worden | Hoog | Opgelost |
| BC-02 | Beheerpagina zonder limiet op inlogpogingen | Middel | Opgelost |
| BC-03 | Foutmelding toont de versie van de software | Laag | Opgelost |
Bevindingen in detail
Kortingscode kan onbeperkt opnieuw gebruikt worden
- Wat we vonden
- De code WELKOM10 is bedoeld voor één keer per klant. Door de bestelling af te breken en opnieuw te beginnen, kan de code steeds opnieuw worden gebruikt, ook op andere accounts.
- Waarom het ertoe doet
- Klanten of bots kunnen onbeperkt korting krijgen. Directe omzetschade.
- Oplossing
- Controleer het gebruik van de code op de server bij het afronden van de bestelling, niet alleen bij het invoeren. Koppel de code aan het klantaccount én het e-mailadres.
Beheerpagina zonder limiet op inlogpogingen
- Wat we vonden
- De inlogpagina voor beheerders accepteert onbeperkt wachtwoordpogingen en heeft geen tweestapsverificatie.
- Waarom het ertoe doet
- Een aanvaller kan automatisch wachtwoorden raden. Lukt dat, dan heeft hij volledige toegang tot de webshop.
- Oplossing
- Zet tweestapsverificatie aan voor alle beheerders en blokkeer tijdelijk na 5 mislukte pogingen.
Foutmelding toont de versie van de software
- Wat we vonden
- Een niet-bestaande pagina toont een foutmelding met de naam en versie van de webshopsoftware.
- Waarom het ertoe doet
- Een aanvaller weet direct welke bekende lekken hij kan proberen.
- Oplossing
- Toon bezoekers een algemene foutpagina zonder technische details.

