Про знайдену вразливість повідомляйте через GitHub Issues цього репозиторію: https://github.com/VSydorenko/SimplyAddinConnect/issues
Report vulnerabilities via GitHub Issues of this repository.
Якщо вважаєте, що деталі не варто робити публічними одразу, — створіть issue з коротким описом без робочого сценарію відтворення й позначте, що чекаєте на приватний канал для подробиць.
Цей проєкт — зовнішня компонента для 1С:Підприємство; вона працює всередині процесу 1С і має ті самі права, що й сама платформа. Тому актуальні:
- Обробка недовіреного вводу — розбір JSON від платіжного термінала, XML
макетів етикеток, HTTP-відповідей; переповнення буферів, некоректна робота з
tVariant, витоки пам'яті менеджера 1С. - Крипто-шар (
AddinUAPKIConnect) — усе, що стосується перевірки підпису, побудови ланцюга сертифікатів і роботи з контейнерами ключів. - Витік секретів у логи — паролі контейнерів, приватні ключі, вміст підписуваних документів не мають потрапляти у файли логів.
- Транспорт — COM/TCP/спулер: некоректний розбір кадрів, стан гонки в фоновому reader-потоці.
- Вразливості самої 1С:Підприємство — повідомляйте фірмі «1С».
- Вразливості UAPKI — це окремий проєкт,
https://github.com/specinfo-ua/UAPKI. Ми його лише вбудовуємо; про версію,
яку вбудовано зараз, див.
THIRD-PARTY-NOTICES.md. - Прибудований
libcurlусередині UAPKI — бінарник, зібраний upstream-ом UAPKI, а не нами. Відоме обмеження описане вdocs/tech-debt.md, TD-5. - Тестові ключі й сертифікати в
tests/data/. Це опубліковані еталони ЦЗО й КНЕДП «Дія»;test-diia.p12— офіційний тестовий ключ ДП «ДІЯ» (CN=ДП ДІЯ (Тестування)), прострочений 2024-04-05, і його пароль (testpassword) публічний навмисно. Це тестовий вектор, а не витік.
Підтримується остання версія з гілки main. Виправлення виходять у наступному
релізі; окремих гілок підтримки для попередніх версій немає.
Проєкт розробляє одна людина, тож гарантованого часу відповіді немає. Розумний орієнтир — кілька робочих днів на первинну відповідь.