Skip to content

Security: VSydorenko/SimplyAddinConnect

Security

SECURITY.md

Security Policy / Політика безпеки

Куди повідомляти / Where to report

Про знайдену вразливість повідомляйте через GitHub Issues цього репозиторію: https://github.com/VSydorenko/SimplyAddinConnect/issues

Report vulnerabilities via GitHub Issues of this repository.

Якщо вважаєте, що деталі не варто робити публічними одразу, — створіть issue з коротким описом без робочого сценарію відтворення й позначте, що чекаєте на приватний канал для подробиць.

Що входить у периметр / In scope

Цей проєкт — зовнішня компонента для 1С:Підприємство; вона працює всередині процесу 1С і має ті самі права, що й сама платформа. Тому актуальні:

  • Обробка недовіреного вводу — розбір JSON від платіжного термінала, XML макетів етикеток, HTTP-відповідей; переповнення буферів, некоректна робота з tVariant, витоки пам'яті менеджера 1С.
  • Крипто-шар (AddinUAPKIConnect) — усе, що стосується перевірки підпису, побудови ланцюга сертифікатів і роботи з контейнерами ключів.
  • Витік секретів у логи — паролі контейнерів, приватні ключі, вміст підписуваних документів не мають потрапляти у файли логів.
  • Транспорт — COM/TCP/спулер: некоректний розбір кадрів, стан гонки в фоновому reader-потоці.

Що НЕ входить / Out of scope

  • Вразливості самої 1С:Підприємство — повідомляйте фірмі «1С».
  • Вразливості UAPKI — це окремий проєкт, https://github.com/specinfo-ua/UAPKI. Ми його лише вбудовуємо; про версію, яку вбудовано зараз, див. THIRD-PARTY-NOTICES.md.
  • Прибудований libcurl усередині UAPKI — бінарник, зібраний upstream-ом UAPKI, а не нами. Відоме обмеження описане в docs/tech-debt.md, TD-5.
  • Тестові ключі й сертифікати в tests/data/. Це опубліковані еталони ЦЗО й КНЕДП «Дія»; test-diia.p12 — офіційний тестовий ключ ДП «ДІЯ» (CN=ДП ДІЯ (Тестування)), прострочений 2024-04-05, і його пароль (testpassword) публічний навмисно. Це тестовий вектор, а не витік.

Підтримувані версії / Supported versions

Підтримується остання версія з гілки main. Виправлення виходять у наступному релізі; окремих гілок підтримки для попередніх версій немає.

Чого очікувати / What to expect

Проєкт розробляє одна людина, тож гарантованого часу відповіді немає. Розумний орієнтир — кілька робочих днів на первинну відповідь.

There aren't any published security advisories