OmniControl — DAST Reportsv1.4 (interno)
Reportes totales: 1
Reportes DAST › Listado

Reportes de pruebas dinámicas

Histórico de ejecuciones de DAST sobre el ambiente de aceptación

Estado del programa DAST: insuficiente

Solo existe 1 reporte DAST en este sistema, ejecutado hace 7 meses de forma manual. Los 14 hallazgos identificados siguen abiertos. DAST no está integrado en el pipeline de CI/CD como gate.

OWASP ZAP 2.14.0 (manual scan)HACE 7 MESES
https://app.omnicontrol.co 2025-10-04 02:14:33 UTC 1h 47m 12.847 requests Manual
3HIGH8MEDIUM3LOW14 hallazgos totales · 14 abiertos
IDSeveridadHallazgoCWEEstado
ZAP-001HIGH
SQL Injection (parameter: search)
GET /api/conductores?search=...
CWE-89Open
ZAP-002HIGH
Cross-Site Scripting (Stored) — campo 'nombre_completo'
POST /api/conductores
CWE-79Open
ZAP-003HIGH
Broken Object Level Authorization (BOLA)
GET /api/conductores/{id}
CWE-639Open
ZAP-004MEDIUM
Missing Strict-Transport-Security header
* (todas las páginas)
CWE-693Open
ZAP-005MEDIUM
Missing Content-Security-Policy header
* (todas las páginas)
CWE-693Open
ZAP-006MEDIUM
Information disclosure — Server header
* (todas las páginas)
CWE-200Open
ZAP-007MEDIUM
Weak rate limiting on /auth/login
POST /auth/login
CWE-307Open
ZAP-008MEDIUM
Cookies sin atributo SameSite
* (todas las páginas)
CWE-1275Open
ZAP-009MEDIUM
Verbose error responses in production
* (varios)
CWE-209Open
ZAP-010MEDIUM
X-Powered-By header expone Express
* (todas las páginas)
CWE-200Open
ZAP-011MEDIUM
CORS permite cualquier origen (*)
GET /v1/health
CWE-942Open
ZAP-012LOW
Versión obsoleta de jQuery (3.5.1) en frontend admin
GET /admin/legacy
CWE-1104Open
ZAP-013LOW
robots.txt permite directorios sensibles
/robots.txt
CWE-200Open
ZAP-014LOW
Session timeout demasiado largo (7 días)
Session lifecycle
CWE-613Open

Integración con CI/CD

DAST como stage del pipelineNO CONFIGURADO
Frecuencia de ejecuciónManual / única
Gate bloqueante por hallazgos críticosNO
Trazabilidad con tickets de remediaciónNo existe vinculación