mirror of
https://github.com/Floriansylvain/Exo-technique-VIE-Barcelone-SaaS-HRTech.git
synced 2026-08-19 11:43:23 +02:00
1.7 KiB
1.7 KiB
Exo technique VIE - Barcelone SaaS HRTech
Risques identifiés
- Code arbitraire via inclusion dynamique insuffisamment validée (voir
src/ajax_handler.php; inclusion decustoms/[client]/modules/[module]/[script].php) - Authentification/autorisation absentes (le cookie
clientest utilisé côté client dansassets/js/toolbar.jset accepté parsrc/ajax_handler.phpsans vérification serveur) - Secrets en clair dans le dépôt (
credentials/credentials.json) - XSS et données non échappées (templates dans
customs/*/modules/*/*.phpet sorties depuisdata/*.json) - CSRF et actions non protégées (endpoints AJAX/GET servis par
src/ajax_handler.phpet autres routes sans token) - Path traversal et symlink attacks (validation des chemins dans
src/ajax_handler.php; liens symboliques et permissions) - Isolation client insuffisante (code client dans
customs/*exécuté dans le même processus PHP que la plateforme)
Corrections proposées
- Allowlist clients explicite, validation stricte des chemins
- Authentification/autorisation obligatoires
- HttpOnly + Secure + SameSite pour les cookies
- Ajouter CSP et security headers
- Protection CSRF (tokens POST)
- Retirer secrets du dépôt (variables d'environnement)
- Logging et monitoring des accès
- Rate limiting et WAF
- Tests de sécurité (SAST, pen testing)
Remarque étape 5 client A
Petit soucis:
Pour toutes les voitures qui ont plus de 10 ans, appliquer une couleur rouge sur la vue liste afin de les identifier rapidement.Pour celles qui ont moins de deux ans, appliquer une couleur verte.
→ Le jeu de données de voitures ne contient aucune voiture qui a plus de 10 ans ou moins de 2 ans.