Voltar ao PlanoACT-6.3.6
Restringir CORS do /getEnvConfig (INFRA-18)
Varredura MedioMediaEsforco: PComplexidade: BaixaParalelizavel
Modulos Impactados
angular/nginx.conf
Passos de Implementacao
- 1Verificar o conteudo do `dynamic-env.json` para avaliar sensibilidade das informacoes expostas
- 2Adicionar header `Access-Control-Allow-Origin: https://acesso.cargofleet.app.br` para o endpoint `/getEnvConfig`
- 3Remover o `add_header Access-Control-Allow-Origin *` do bloco `/getEnvConfig` no nginx
Endpoint de configuracao do ambiente exposto sem restricao de origem permite que qualquer site descubra URLs internas de infraestrutura
Qualquer site externo pode descobrir URLs internas de infraestrutura