| Risk Level | Number of Alerts |
|---|---|
|
High
|
0
|
|
Medium
|
5
|
|
Low
|
2
|
|
Informational
|
4
|
|
False Positives:
|
0
|
| Name | Risk Level | Number of Instances |
|---|---|---|
| CSP: Wildcard Directive | Medium | 10 |
| CSP: script-src unsafe-eval | Medium | 1 |
| CSP: script-src unsafe-inline | Medium | 1 |
| CSP: style-src unsafe-inline | Medium | 10 |
| ZAP is Out of Date | Medium | 1 |
| CSP: Notices | Low | 10 |
| Server Leaks Information via "X-Powered-By" HTTP Response Header Field(s) | Low | 10 |
| Content-Type Header Missing | Informational | 4 |
| Information Disclosure - Suspicious Comments | Informational | 28 |
| Modern Web Application | Informational | 10 |
| Re-examine Cache-control Directives | Informational | 8 |
|
Medium |
CSP: Wildcard Directive |
|---|---|
| Description |
Content Security Policy (CSP) is an added layer of security that helps to detect and mitigate certain types of attacks. Including (but not limited to) Cross Site Scripting (XSS), and data injection attacks. These attacks are used for everything from data theft to site defacement or distribution of malware. CSP provides a set of standard HTTP headers that allow website owners to declare approved sources of content that browsers should be allowed to load on that page — covered types are JavaScript, CSS, HTML frames, fonts, images and embeddable objects such as Java applets, ActiveX, audio and video files.
|
| URL | https://dev-ui.rebates.com |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-o0ne0JHBIBm7TTeX5lrE9Q==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src |
| URL | https://dev-ui.rebates.com/ |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-0Yydn488sAwJnGaJZXshlg==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src |
| URL | https://dev-ui.rebates.com/landing |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-7uPTXNvG/+qhdGus34rcoQ==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src |
| URL | https://dev-ui.rebates.com/privacy |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-wNMezA+HomJB80Hqg1kKsw==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src |
| URL | https://dev-ui.rebates.com/product_details |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-DtGIusrsz2h7e3RdqfAMtg==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src |
| URL | https://dev-ui.rebates.com/search |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-9LeC+BQCx1xNiOkSpYQLRw==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src |
| URL | https://dev-ui.rebates.com/settings |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-gNQaqb1KOMFwmOpQdReb5w==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src |
| URL | https://dev-ui.rebates.com/shop |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-LArm0m7dUckXbz35LgC3pA==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src |
| URL | https://dev-ui.rebates.com/sign-up |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://cdn.rebates.com https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self' https://accounts.google.com; frame-ancestors 'self' https://accounts.google.com; upgrade-insecure-requests |
| Other Info | The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src |
| URL | https://dev-ui.rebates.com/user |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-Tu9JUyNqKHZHtBBZvS12MA==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src |
| Instances | 10 |
| Solution |
Ensure that your web server, application server, load balancer, etc. is properly configured to set the Content-Security-Policy header.
|
| Reference |
https://www.w3.org/TR/CSP/
https://caniuse.com/#search=content+security+policy https://content-security-policy.com/ https://github.com/HtmlUnit/htmlunit-csp https://developers.google.com/web/fundamentals/security/csp#policy_applies_to_a_wide_variety_of_resources |
| CWE Id | 693 |
| WASC Id | 15 |
| Plugin Id | 10055 |
|
Medium |
CSP: script-src unsafe-eval |
|---|---|
| Description |
Content Security Policy (CSP) is an added layer of security that helps to detect and mitigate certain types of attacks. Including (but not limited to) Cross Site Scripting (XSS), and data injection attacks. These attacks are used for everything from data theft to site defacement or distribution of malware. CSP provides a set of standard HTTP headers that allow website owners to declare approved sources of content that browsers should be allowed to load on that page — covered types are JavaScript, CSS, HTML frames, fonts, images and embeddable objects such as Java applets, ActiveX, audio and video files.
|
| URL | https://dev-ui.rebates.com/sign-up |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://cdn.rebates.com https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self' https://accounts.google.com; frame-ancestors 'self' https://accounts.google.com; upgrade-insecure-requests |
| Other Info | script-src includes unsafe-eval. |
| Instances | 1 |
| Solution |
Ensure that your web server, application server, load balancer, etc. is properly configured to set the Content-Security-Policy header.
|
| Reference |
https://www.w3.org/TR/CSP/
https://caniuse.com/#search=content+security+policy https://content-security-policy.com/ https://github.com/HtmlUnit/htmlunit-csp https://developers.google.com/web/fundamentals/security/csp#policy_applies_to_a_wide_variety_of_resources |
| CWE Id | 693 |
| WASC Id | 15 |
| Plugin Id | 10055 |
|
Medium |
CSP: script-src unsafe-inline |
|---|---|
| Description |
Content Security Policy (CSP) is an added layer of security that helps to detect and mitigate certain types of attacks. Including (but not limited to) Cross Site Scripting (XSS), and data injection attacks. These attacks are used for everything from data theft to site defacement or distribution of malware. CSP provides a set of standard HTTP headers that allow website owners to declare approved sources of content that browsers should be allowed to load on that page — covered types are JavaScript, CSS, HTML frames, fonts, images and embeddable objects such as Java applets, ActiveX, audio and video files.
|
| URL | https://dev-ui.rebates.com/sign-up |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://cdn.rebates.com https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self' https://accounts.google.com; frame-ancestors 'self' https://accounts.google.com; upgrade-insecure-requests |
| Other Info | script-src includes unsafe-inline. |
| Instances | 1 |
| Solution |
Ensure that your web server, application server, load balancer, etc. is properly configured to set the Content-Security-Policy header.
|
| Reference |
https://www.w3.org/TR/CSP/
https://caniuse.com/#search=content+security+policy https://content-security-policy.com/ https://github.com/HtmlUnit/htmlunit-csp https://developers.google.com/web/fundamentals/security/csp#policy_applies_to_a_wide_variety_of_resources |
| CWE Id | 693 |
| WASC Id | 15 |
| Plugin Id | 10055 |
|
Medium |
CSP: style-src unsafe-inline |
|---|---|
| Description |
Content Security Policy (CSP) is an added layer of security that helps to detect and mitigate certain types of attacks. Including (but not limited to) Cross Site Scripting (XSS), and data injection attacks. These attacks are used for everything from data theft to site defacement or distribution of malware. CSP provides a set of standard HTTP headers that allow website owners to declare approved sources of content that browsers should be allowed to load on that page — covered types are JavaScript, CSS, HTML frames, fonts, images and embeddable objects such as Java applets, ActiveX, audio and video files.
|
| URL | https://dev-ui.rebates.com |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-o0ne0JHBIBm7TTeX5lrE9Q==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | style-src includes unsafe-inline. |
| URL | https://dev-ui.rebates.com/ |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-0Yydn488sAwJnGaJZXshlg==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | style-src includes unsafe-inline. |
| URL | https://dev-ui.rebates.com/landing |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-7uPTXNvG/+qhdGus34rcoQ==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | style-src includes unsafe-inline. |
| URL | https://dev-ui.rebates.com/privacy |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-wNMezA+HomJB80Hqg1kKsw==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | style-src includes unsafe-inline. |
| URL | https://dev-ui.rebates.com/product_details |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-DtGIusrsz2h7e3RdqfAMtg==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | style-src includes unsafe-inline. |
| URL | https://dev-ui.rebates.com/search |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-9LeC+BQCx1xNiOkSpYQLRw==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | style-src includes unsafe-inline. |
| URL | https://dev-ui.rebates.com/settings |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-gNQaqb1KOMFwmOpQdReb5w==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | style-src includes unsafe-inline. |
| URL | https://dev-ui.rebates.com/shop |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-LArm0m7dUckXbz35LgC3pA==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | style-src includes unsafe-inline. |
| URL | https://dev-ui.rebates.com/sign-up |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://cdn.rebates.com https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self' https://accounts.google.com; frame-ancestors 'self' https://accounts.google.com; upgrade-insecure-requests |
| Other Info | style-src includes unsafe-inline. |
| URL | https://dev-ui.rebates.com/user |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-Tu9JUyNqKHZHtBBZvS12MA==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | style-src includes unsafe-inline. |
| Instances | 10 |
| Solution |
Ensure that your web server, application server, load balancer, etc. is properly configured to set the Content-Security-Policy header.
|
| Reference |
https://www.w3.org/TR/CSP/
https://caniuse.com/#search=content+security+policy https://content-security-policy.com/ https://github.com/HtmlUnit/htmlunit-csp https://developers.google.com/web/fundamentals/security/csp#policy_applies_to_a_wide_variety_of_resources |
| CWE Id | 693 |
| WASC Id | 15 |
| Plugin Id | 10055 |
|
Medium |
ZAP is Out of Date |
|---|---|
| Description |
The version of ZAP you are using to test your app is out of date and is no longer being updated.
The risk level is set based on how out of date your ZAP version is.
|
| URL | https://dev-ui.rebates.com/shop/ |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | |
| Other Info | The latest version of ZAP is 2.17.0 |
| Instances | 1 |
| Solution |
Download the latest version of ZAP from https://www.zaproxy.org/download/ and install it.
|
| Reference | https://www.zaproxy.org/download/ |
| CWE Id | 1104 |
| WASC Id | 45 |
| Plugin Id | 10116 |
|
Low |
CSP: Notices |
|---|---|
| Description |
Content Security Policy (CSP) is an added layer of security that helps to detect and mitigate certain types of attacks. Including (but not limited to) Cross Site Scripting (XSS), and data injection attacks. These attacks are used for everything from data theft to site defacement or distribution of malware. CSP provides a set of standard HTTP headers that allow website owners to declare approved sources of content that browsers should be allowed to load on that page — covered types are JavaScript, CSS, HTML frames, fonts, images and embeddable objects such as Java applets, ActiveX, audio and video files.
|
| URL | https://dev-ui.rebates.com |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-o0ne0JHBIBm7TTeX5lrE9Q==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com |
| URL | https://dev-ui.rebates.com/ |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-0Yydn488sAwJnGaJZXshlg==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com |
| URL | https://dev-ui.rebates.com/landing |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-7uPTXNvG/+qhdGus34rcoQ==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com |
| URL | https://dev-ui.rebates.com/privacy |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-wNMezA+HomJB80Hqg1kKsw==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com |
| URL | https://dev-ui.rebates.com/product_details |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-DtGIusrsz2h7e3RdqfAMtg==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com |
| URL | https://dev-ui.rebates.com/search |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-9LeC+BQCx1xNiOkSpYQLRw==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com |
| URL | https://dev-ui.rebates.com/settings |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-gNQaqb1KOMFwmOpQdReb5w==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com |
| URL | https://dev-ui.rebates.com/shop |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-LArm0m7dUckXbz35LgC3pA==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com |
| URL | https://dev-ui.rebates.com/sign-up |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://cdn.rebates.com https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self' https://accounts.google.com; frame-ancestors 'self' https://accounts.google.com; upgrade-insecure-requests |
| Other Info | Warnings: Duplicate host https://cdn.rebates.com Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com |
| URL | https://dev-ui.rebates.com/user |
| Method | GET |
| Parameter | content-security-policy |
| Attack | |
| Evidence | default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-Tu9JUyNqKHZHtBBZvS12MA==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests |
| Other Info | Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com |
| Instances | 10 |
| Solution |
Ensure that your web server, application server, load balancer, etc. is properly configured to set the Content-Security-Policy header.
|
| Reference |
https://www.w3.org/TR/CSP/
https://caniuse.com/#search=content+security+policy https://content-security-policy.com/ https://github.com/HtmlUnit/htmlunit-csp https://developers.google.com/web/fundamentals/security/csp#policy_applies_to_a_wide_variety_of_resources |
| CWE Id | 693 |
| WASC Id | 15 |
| Plugin Id | 10055 |
|
Low |
Server Leaks Information via "X-Powered-By" HTTP Response Header Field(s) |
|---|---|
| Description |
The web/application server is leaking information via one or more "X-Powered-By" HTTP response headers. Access to such information may facilitate attackers identifying other frameworks/components your web application is reliant upon and the vulnerabilities such components may be subject to.
|
| URL | https://dev-ui.rebates.com |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | X-Powered-By: Next.js |
| Other Info | |
| URL | https://dev-ui.rebates.com/ |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | X-Powered-By: Next.js |
| Other Info | |
| URL | https://dev-ui.rebates.com/landing |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | X-Powered-By: Next.js |
| Other Info | |
| URL | https://dev-ui.rebates.com/privacy |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | X-Powered-By: Next.js |
| Other Info | |
| URL | https://dev-ui.rebates.com/product_details |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | X-Powered-By: Next.js |
| Other Info | |
| URL | https://dev-ui.rebates.com/search |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | X-Powered-By: Next.js |
| Other Info | |
| URL | https://dev-ui.rebates.com/settings |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | X-Powered-By: Next.js |
| Other Info | |
| URL | https://dev-ui.rebates.com/shop |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | X-Powered-By: Next.js |
| Other Info | |
| URL | https://dev-ui.rebates.com/sign-up |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | X-Powered-By: Next.js |
| Other Info | |
| URL | https://dev-ui.rebates.com/user |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | X-Powered-By: Next.js |
| Other Info | |
| Instances | 10 |
| Solution |
Ensure that your web server, application server, load balancer, etc. is configured to suppress "X-Powered-By" headers.
|
| Reference |
https://owasp.org/www-project-web-security-testing-guide/v42/4-Web_Application_Security_Testing/01-Information_Gathering/08-Fingerprint_Web_Application_Framework
https://www.troyhunt.com/2012/02/shhh-dont-let-your-response-headers.html |
| CWE Id | 200 |
| WASC Id | 13 |
| Plugin Id | 10037 |
|
Informational |
Content-Type Header Missing |
|---|---|
| Description |
The Content-Type header was either missing or empty.
|
| URL | https://dev-ui.rebates.com/product_details/ |
| Method | GET |
| Parameter | content-type |
| Attack | |
| Evidence | |
| Other Info | |
| URL | https://dev-ui.rebates.com/settings/ |
| Method | GET |
| Parameter | content-type |
| Attack | |
| Evidence | |
| Other Info | |
| URL | https://dev-ui.rebates.com/shop/ |
| Method | GET |
| Parameter | content-type |
| Attack | |
| Evidence | |
| Other Info | |
| URL | https://dev-ui.rebates.com/user/ |
| Method | GET |
| Parameter | content-type |
| Attack | |
| Evidence | |
| Other Info | |
| Instances | 4 |
| Solution |
Ensure each page is setting the specific and appropriate content-type value for the content being delivered.
|
| Reference | https://learn.microsoft.com/en-us/previous-versions/windows/internet-explorer/ie-developer/compatibility/gg622941(v=vs.85) |
| CWE Id | 345 |
| WASC Id | 12 |
| Plugin Id | 10019 |
|
Informational |
Information Disclosure - Suspicious Comments |
|---|---|
| Description |
The response appears to contain suspicious comments which may help an attacker. Note: Matches made within script blocks or files are against the entire content not only comments.
|
| URL | https://dev-ui.rebates.com/_next/static/chunks/0247dd5eaec1cbde.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | bug |
| Other Info | The following pattern was used: \bBUG\b and was detected 2 times, the first in the element starting with: " `)}t.write("payload.value = newResult;"),t.write("return payload;");let u=t.compile();return(t,i)=>u(e,t,i)})(t.shape)),l=", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/0247dd5eaec1cbde.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | select |
| Other Info | The following pattern was used: \bSELECT\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,94814,53145,9775", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/04e13d8e972a4b95.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | user |
| Other Info | The following pattern was used: \bUSER\b and was detected 2 times, the first in the element starting with: " `})]}),document.body):null}let R=({is_plus_userFlag:e=!1})=>{let{browser:i,href:l}=(0,_.getBrowserExtensionInfo)(),o=(0,P.", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/13a1002927d0a524.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | from |
| Other Info | The following pattern was used: \bFROM\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,33999,e=>{"use s", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/3b31c12230de9fa6.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | query |
| Other Info | The following pattern was used: \bQUERY\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,32189,(e,t,r)=>{", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/410459d989fd3e47.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | later |
| Other Info | The following pattern was used: \bLATER\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,3085,e=>{"use st", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/4e90663b56ec829a.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | query |
| Other Info | The following pattern was used: \bQUERY\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,67034,(e,t,r)=>{", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/5442c9dc471e597f.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | bug |
| Other Info | The following pattern was used: \bBUG\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,64893,(e,t,r)=>{", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/5442c9dc471e597f.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | from |
| Other Info | The following pattern was used: \bFROM\b and was detected in the element starting with: "Read more: https://nextjs.org/docs/messages/failed-to-find-server-action`),"__NEXT_ERROR_CODE",{value:"E715",enumerable:!1,confi", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/74a7f2e5d3db2ed4.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | select |
| Other Info | The following pattern was used: \bSELECT\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,74575,(e,t,n)=>{", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/74ffac8533eb9b3d.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | query |
| Other Info | The following pattern was used: \bQUERY\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,90373,(e,t,r)=>{", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/82668b56ddeb4f97.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | user |
| Other Info | The following pattern was used: \bUSER\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,24154,e=>{"use s", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/82abf2d65f5428ae.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | bug |
| Other Info | The following pattern was used: \bBUG\b and was detected 2 times, the first in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,12718,(e,t,r)=>{", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/82abf2d65f5428ae.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | user |
| Other Info | The following pattern was used: \bUSER\b and was detected in the element starting with: "${t}`))}function L(){let e=new AbortController;return e.abort(Object.defineProperty(new m.BailoutToCSRError("Render in Browser")", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/83c2baaeefe88ee4.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | query |
| Other Info | The following pattern was used: \bQUERY\b and was detected 2 times, the first in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,66027,e=>{"use s", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/9a31f8ff4d525fe4.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | user |
| Other Info | The following pattern was used: \bUSER\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,3085,e=>{"use st", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/a6dad97d9634a72d.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | query |
| Other Info | The following pattern was used: \bQUERY\b and was detected in the element starting with: "!function(){var t="undefined"!=typeof globalThis?globalThis:"undefined"!=typeof window?window:"undefined"!=typeof global?global:", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/ae05c05e22157353.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | from |
| Other Info | The following pattern was used: \bFROM\b and was detected in the element starting with: " `})]})}let eu=l.default.APP_CONFIG.DEFAULT_IMG;e.s(["default",0,({signup_bonus_amount:e,offerPanel:t,showPerks:i=!1})=>{let{da", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/ae05c05e22157353.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | select |
| Other Info | The following pattern was used: \bSELECT\b and was detected 2 times, the first in the element starting with: " .state-wrapper select,", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/ae05c05e22157353.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | user |
| Other Info | The following pattern was used: \bUSER\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,2415,16921,84907", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/b5db77eca0683070.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | from |
| Other Info | The following pattern was used: \bFROM\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,43794,(e,t,l)=>{", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/eb36a66a649137cd.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | user |
| Other Info | The following pattern was used: \bUSER\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,3085,e=>{"use st", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/_next/static/chunks/turbopack-97c3d2f1dc7b3683.js |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | from |
| Other Info | The following pattern was used: \bFROM\b and was detected 2 times, the first in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,{otherChunks:["s", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/privacy |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | bugs |
| Other Info | The following pattern was used: \bBUGS\b and was detected in the element starting with: "<script nonce="wNMezA+HomJB80Hqg1kKsw==">self.__next_f.push([1,"b:[\"$\",\"p\",null,{\"className\":\"mb-3\",\"children\":\"$4a\"", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/privacy |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | from |
| Other Info | The following pattern was used: \bFROM\b and was detected 6 times, the first in the element starting with: "<script nonce="wNMezA+HomJB80Hqg1kKsw==">self.__next_f.push([1,"1:\"$Sreact.fragment\"\n3:I[39756,[\"/_next/static/chunks/ff1a16", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/privacy |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | user |
| Other Info | The following pattern was used: \bUSER\b and was detected in the element starting with: "<script nonce="wNMezA+HomJB80Hqg1kKsw==">self.__next_f.push([1,"lassName\":\"fw-normal\",\"children\":\"Rebates.com\"}],[\"$\",\", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/privacy |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | where |
| Other Info | The following pattern was used: \bWHERE\b and was detected 2 times, the first in the element starting with: "<script nonce="wNMezA+HomJB80Hqg1kKsw==">self.__next_f.push([1,"1a:[\"$\",\"p\",null,{\"className\":\"mb-3\",\"children\":\"$4c\", see evidence field for the suspicious comment/snippet. |
| URL | https://dev-ui.rebates.com/user |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | user |
| Other Info | The following pattern was used: \bUSER\b and was detected 2 times, the first in the element starting with: "<script nonce="Tu9JUyNqKHZHtBBZvS12MA==">self.__next_f.push([1,"0:{\"P\":null,\"b\":\"lDmwBkn7TOy7DVj0-BcmU\",\"c\":[\"\",\"user", see evidence field for the suspicious comment/snippet. |
| Instances | 28 |
| Solution |
Remove all comments that return information that may help an attacker and fix any underlying problems they refer to.
|
| Reference | |
| CWE Id | 200 |
| WASC Id | 13 |
| Plugin Id | 10027 |
|
Informational |
Modern Web Application |
|---|---|
| Description |
The application appears to be a modern web application. If you need to explore it automatically then the Ajax Spider may well be more effective than the standard one.
|
| URL | https://dev-ui.rebates.com |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="o0ne0JHBIBm7TTeX5lrE9Q=="></script> |
| Other Info | No links have been found while there are scripts, which is an indication that this is a modern web application. |
| URL | https://dev-ui.rebates.com/ |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="0Yydn488sAwJnGaJZXshlg=="></script> |
| Other Info | No links have been found while there are scripts, which is an indication that this is a modern web application. |
| URL | https://dev-ui.rebates.com/landing |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="7uPTXNvG/+qhdGus34rcoQ=="></script> |
| Other Info | No links have been found while there are scripts, which is an indication that this is a modern web application. |
| URL | https://dev-ui.rebates.com/privacy |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="wNMezA+HomJB80Hqg1kKsw=="></script> |
| Other Info | No links have been found while there are scripts, which is an indication that this is a modern web application. |
| URL | https://dev-ui.rebates.com/product_details |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="DtGIusrsz2h7e3RdqfAMtg=="></script> |
| Other Info | No links have been found while there are scripts, which is an indication that this is a modern web application. |
| URL | https://dev-ui.rebates.com/search |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="9LeC+BQCx1xNiOkSpYQLRw=="></script> |
| Other Info | No links have been found while there are scripts, which is an indication that this is a modern web application. |
| URL | https://dev-ui.rebates.com/settings |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="gNQaqb1KOMFwmOpQdReb5w=="></script> |
| Other Info | No links have been found while there are scripts, which is an indication that this is a modern web application. |
| URL | https://dev-ui.rebates.com/shop |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="LArm0m7dUckXbz35LgC3pA=="></script> |
| Other Info | No links have been found while there are scripts, which is an indication that this is a modern web application. |
| URL | https://dev-ui.rebates.com/sign-up |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async=""></script> |
| Other Info | No links have been found while there are scripts, which is an indication that this is a modern web application. |
| URL | https://dev-ui.rebates.com/user |
| Method | GET |
| Parameter | |
| Attack | |
| Evidence | <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="Tu9JUyNqKHZHtBBZvS12MA=="></script> |
| Other Info | No links have been found while there are scripts, which is an indication that this is a modern web application. |
| Instances | 10 |
| Solution |
This is an informational alert and so no changes are required.
|
| Reference | |
| CWE Id | |
| WASC Id | |
| Plugin Id | 10109 |
|
Informational |
Re-examine Cache-control Directives |
|---|---|
| Description |
The cache-control header has not been set properly or is missing, allowing the browser and proxies to cache content. For static assets like css, js, or image files this might be intended, however, the resources should be reviewed to ensure that no sensitive content will be cached.
|
| URL | https://dev-ui.rebates.com |
| Method | GET |
| Parameter | cache-control |
| Attack | |
| Evidence | public, no-cache, must-revalidate |
| Other Info | |
| URL | https://dev-ui.rebates.com/ |
| Method | GET |
| Parameter | cache-control |
| Attack | |
| Evidence | public, no-cache, must-revalidate |
| Other Info | |
| URL | https://dev-ui.rebates.com/landing |
| Method | GET |
| Parameter | cache-control |
| Attack | |
| Evidence | public, no-cache, must-revalidate |
| Other Info | |
| URL | https://dev-ui.rebates.com/privacy |
| Method | GET |
| Parameter | cache-control |
| Attack | |
| Evidence | public, no-cache, must-revalidate |
| Other Info | |
| URL | https://dev-ui.rebates.com/search |
| Method | GET |
| Parameter | cache-control |
| Attack | |
| Evidence | public, no-cache, must-revalidate |
| Other Info | |
| URL | https://dev-ui.rebates.com/shop |
| Method | GET |
| Parameter | cache-control |
| Attack | |
| Evidence | public, no-cache, must-revalidate |
| Other Info | |
| URL | https://dev-ui.rebates.com/sign-up |
| Method | GET |
| Parameter | cache-control |
| Attack | |
| Evidence | public, no-cache, must-revalidate |
| Other Info | |
| URL | https://dev-ui.rebates.com/user |
| Method | GET |
| Parameter | cache-control |
| Attack | |
| Evidence | public, no-cache, must-revalidate |
| Other Info | |
| Instances | 8 |
| Solution |
For secure content, ensure the cache-control HTTP header is set with "no-cache, no-store, must-revalidate". If an asset should be cached consider setting the directives "public, max-age, immutable".
|
| Reference |
https://cheatsheetseries.owasp.org/cheatsheets/Session_Management_Cheat_Sheet.html#web-content-caching
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Cache-Control https://grayduck.mn/2021/09/13/cache-control-recommendations/ |
| CWE Id | 525 |
| WASC Id | 13 |
| Plugin Id | 10015 |