Projet

Général

Profil

Actions

Anomalie #25139

fermé

Il est possible de créer un compte via la page SSO-connect

Ajouté par Nathanaël TRAVIER il y a plus d'un an. Mis à jour il y a plus d'un an.

Statut:
R&D - Terminé
Priorité:
1-Majeur
Assigné à:
Version cible:
Backlogs Produits - Inscription Backlog
Début:
26/05/2023
Echéance:

Description

L'application Maarch-DG (version 17.6) a été auditée. Deux failles de sécurité ont été identifiés :

  1. Il est possible de créer un compte ou de modifier un compte existant via la page "ssO-connect"
    Celle-ci ne vérifiant pas correctement les privilèges et l'identité de la requête.
    Cette fonctionnalité est accessible sans authentification.

Cette fonctionnalité doit être bloquée.

L'instance est actuellement en 17.06, mais sera migré en 23 prochainement.

Actions

Formats disponibles : Atom PDF