Theo Zebua
Universitas Methodist Indonesia

Published : 1 Documents Claim Missing Document
Claim Missing Document
Check
Articles

Found 1 Documents
Search

Analisis Keamanan dan Implementasi Secure Code Pada Pengembangan Keamanan Websitefikom-methodist.com Menggunakan Penetration Testing dan CVSS Naikson Saragih; Theo Zebua
Jurnal Informatika Kaputama (JIK) Vol 7 No 2 (2023): Volume 7, Nomor 2, Juli 2023
Publisher : STMIK KAPUTAMA

Show Abstract | Download Original | Original Source | Check in Google Scholar | DOI: 10.59697/jik.v7i2.233

Abstract

Keamanan website fikom-methodist.com adalah hal yang penting sebagai Portal aplikasi administrasi data internal di Fakultas Ilmu Komputer Universitas Methodist Indonesia. Sayangnya fikom-methodist.com pernah diserang dan tercatat dalam rekam jejak pada Global Cyber Vandalism Mirror Database. Penelitian diawali dengan analisis tingkat resiko keamanan menggunakan CVSS. Berdasarkan hasil analisis dilanjutkan dengan pengujian serangan meliputi SQL Injection, Cross Site Scripting, Broken Access Control, Unrestricted File Upload (Backdooring) serta defacing. Implementasi secure code dilakukan dengan upaya perbaikan coding untuk menambal celah yang ada.Tahapaan terakhir adalah mengukur ulang dengan cvss untuk melihat kembali tingkat kerentantan setelah secure code diterapkan. Pengujian dengan CVSS didapatkan terdapat celah (Reflected XSS) dengan score 5.3 (Medium). Untuk celah BAC juga berhasil dilakukan dan dapat masuk kedalam Dashboard Admin tanpa perlu melalui autentikasi terlebih dahulu (Privilege Escalation) pada CVSS dengan score 9.3 (Critical). Celah Unrestricted File Upload, juga ditemukan dimana dapat dilakukan upload shell backdoor berekstensi “.php” melalui form input pada Dashboard Admin.Nilai CVSS score 10.0 (Critical). Akses merubah konfigurasi file database dan masuk ke dalam database dapat dilakukan. Nilai CVSS untuk upaya defacement pada halaman utama “index.php” bernilai score 10.0 (Critical). Implementasi secure code pada framework Codeigniter menggunakan fungsi escape string dan query binding. Kemudian pada Cross Site Scripting, sistem dilengkapi dengan fungsi xss clean atau html special chars. Selanjutnya pada Broken Access Control, dengan memperbaiki session management. Lalu terakhir Unrestricted File Upload sistem telah dilengkapi dengan pengecekan ekstensi file. Melalui pengujian ulang celah keamanan yang ditemukan sudah berhasil ditutup dan nilai score CVSS untuk semua celah keamanan yang telah ditutup yaitu 0.0 (None).