渗透测试报告模板(共11页).docx
《渗透测试报告模板(共11页).docx》由会员分享,可在线阅读,更多相关《渗透测试报告模板(共11页).docx(11页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、精选优质文档-倾情为你奉上密级:商密文档编号:项目代号:YYYY渗 透 测 试 报 告LOGOXxxx(公司名称)20XX年X月X日保密申明这份文件包含了来自XXXX公司(以下简称“XXXX”)的可靠、权威的信息,这些信息作为YYYY正在实施的安全服务项目实施专用,接受这份计划书表示同意对其内容保密并且未经XXXX书面请求和书面认可,不得复制、泄露或散布这份文件。如果你不是有意接受者,请注意:对这份项目实施计划书内容的任何形式的泄露、复制或散布都是被禁止的。专心-专注-专业文档信息表文档基本信息项目名称YYYY渗透测试报告文档名称YYYY渗透测试报告文档版本1.1是否为正式交付件是创建日期20
2、19-9-16当前修订日期2019-9-16保密级别商密文档审批要求是文档修订信息版本修正章节日期作者变更记录1.0全部2019-9-16XX创建文档1.0全部2019-9-16XX完成文档摘要本文件是XXXX信息技术有限公司受YYYY委托所撰写的YYYY渗透测试报告的报告书。这里对本次渗透测试结果所得出的整体安全情况作概括描述,文件正文为全面的分析。本次渗透测试主要采用专家人工测试的方法,采用了部分工具作为辅助。在渗透测试中我们发现:系统应用层存在明显的安全问题,多处存在高危漏洞,高危漏洞类型主要为失效的访问控制、存储型xss。缺乏对输入输出进行的防护和过滤。结论:整体而言,YYYY在本次渗
3、透测试实施期间的安全风险状况为“严重状态”。(系统安全风险状况等级的含义及说明详见附录A)结果统计简要汇总,如下图 0-1、表0-1。图0-1 系统整体验证测试整改前跟踪统计图表0-1 测试对象整改后结果统计表序号漏洞编号漏洞简要描述及分析危害1yyyy_xss_01用户编辑文章处存在XSS漏洞,可能会导致管理员及其他用户的cookie被窃取,从而导致恶意用户非法使用相关权限。高危2yyyy_bac_01用户编辑文章时,未对用户的身份和权限进行确认,导致用户可以编辑任意其他用户的文章。高危一、 项目信息委托单位:单位名称YYYY单位地址联系人联系电话邮箱检测单位:单位名称XXXX公司单位地址联
4、系人联系电话邮箱二、 项目概述1. 测试目的为了解YYYY公司网络系统的安全现状,在许可及可控的范围内,对XXXX应用系统开展渗透测试工作,从攻击者的角度检测和发现系统可能存在的漏洞,并针对发现的漏洞提供加固建议。2. 测试范围渗透测试的范围仅限于经过YYYY公司以书面形式进行授权的服务器、网络设置被和应用系统。XXXX承诺不会对授权范围之外的网络和主机设备以及数据进行测试、模拟攻击。1) 测试范围表应用系统IP或域名门户网站2) 网络拓扑图及接入点无3) 接入点JA:公司内网接入JB:互联网接入注,如果从JB无法获取到该信息系统相关漏洞,则漏洞的描述接入点不标注JB,相关漏洞风险等级可进行适
5、当降级处理(公司员工需有安全意识或接受过安全意识培训,公司电脑配备杀软且内部网络未发生过安全事故)。三、 渗透测试说明1. 测试工具sqlmap、hackbar、burpsuite、AWVS。2. 测试账号账号名称相关详细信息TEST001密码:PassW0rdTest001ID: 1031绑定手机号:1xxxxxxxxxxTEST002密码:PassW0rdTest002ID: 1032绑定手机号:1xxxxxxxxxx3. 测试前后系统状态由于采用可控的、非破坏性的渗透测试,不会对被评估的系统造成影响。在渗透测试结束后,系统将基本保持一致。四、 渗透测试漏洞归纳验证测试时模拟来自内外网的用
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 渗透 测试报告 模板 11
限制150内