ZAP Scanning Report

Site: https://dev-ui.rebates.com

Generated on Fri, 30 Jan 2026 09:51:45

ZAP Version: 2.15.0

ZAP by Checkmarx

Summary of Alerts

Risk Level Number of Alerts
High
0
Medium
5
Low
2
Informational
4
False Positives:
0

Alerts

Name Risk Level Number of Instances
CSP: Wildcard Directive Medium 10
CSP: script-src unsafe-eval Medium 1
CSP: script-src unsafe-inline Medium 1
CSP: style-src unsafe-inline Medium 10
ZAP is Out of Date Medium 1
CSP: Notices Low 10
Server Leaks Information via "X-Powered-By" HTTP Response Header Field(s) Low 10
Content-Type Header Missing Informational 4
Information Disclosure - Suspicious Comments Informational 28
Modern Web Application Informational 10
Re-examine Cache-control Directives Informational 8

Alert Detail

Medium
CSP: Wildcard Directive
Description
Content Security Policy (CSP) is an added layer of security that helps to detect and mitigate certain types of attacks. Including (but not limited to) Cross Site Scripting (XSS), and data injection attacks. These attacks are used for everything from data theft to site defacement or distribution of malware. CSP provides a set of standard HTTP headers that allow website owners to declare approved sources of content that browsers should be allowed to load on that page — covered types are JavaScript, CSS, HTML frames, fonts, images and embeddable objects such as Java applets, ActiveX, audio and video files.
URL https://dev-ui.rebates.com
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-o0ne0JHBIBm7TTeX5lrE9Q==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src
URL https://dev-ui.rebates.com/
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-0Yydn488sAwJnGaJZXshlg==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src
URL https://dev-ui.rebates.com/landing
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-7uPTXNvG/+qhdGus34rcoQ==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src
URL https://dev-ui.rebates.com/privacy
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-wNMezA+HomJB80Hqg1kKsw==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src
URL https://dev-ui.rebates.com/product_details
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-DtGIusrsz2h7e3RdqfAMtg==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src
URL https://dev-ui.rebates.com/search
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-9LeC+BQCx1xNiOkSpYQLRw==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src
URL https://dev-ui.rebates.com/settings
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-gNQaqb1KOMFwmOpQdReb5w==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src
URL https://dev-ui.rebates.com/shop
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-LArm0m7dUckXbz35LgC3pA==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src
URL https://dev-ui.rebates.com/sign-up
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://cdn.rebates.com https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self' https://accounts.google.com; frame-ancestors 'self' https://accounts.google.com; upgrade-insecure-requests
Other Info The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src
URL https://dev-ui.rebates.com/user
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-Tu9JUyNqKHZHtBBZvS12MA==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info The following directives either allow wildcard sources (or ancestors), are not defined, or are overly broadly defined: style-src, img-src
Instances 10
Solution
Ensure that your web server, application server, load balancer, etc. is properly configured to set the Content-Security-Policy header.
Reference https://www.w3.org/TR/CSP/
https://caniuse.com/#search=content+security+policy
https://content-security-policy.com/
https://github.com/HtmlUnit/htmlunit-csp
https://developers.google.com/web/fundamentals/security/csp#policy_applies_to_a_wide_variety_of_resources
CWE Id 693
WASC Id 15
Plugin Id 10055
Medium
CSP: script-src unsafe-eval
Description
Content Security Policy (CSP) is an added layer of security that helps to detect and mitigate certain types of attacks. Including (but not limited to) Cross Site Scripting (XSS), and data injection attacks. These attacks are used for everything from data theft to site defacement or distribution of malware. CSP provides a set of standard HTTP headers that allow website owners to declare approved sources of content that browsers should be allowed to load on that page — covered types are JavaScript, CSS, HTML frames, fonts, images and embeddable objects such as Java applets, ActiveX, audio and video files.
URL https://dev-ui.rebates.com/sign-up
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://cdn.rebates.com https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self' https://accounts.google.com; frame-ancestors 'self' https://accounts.google.com; upgrade-insecure-requests
Other Info script-src includes unsafe-eval.
Instances 1
Solution
Ensure that your web server, application server, load balancer, etc. is properly configured to set the Content-Security-Policy header.
Reference https://www.w3.org/TR/CSP/
https://caniuse.com/#search=content+security+policy
https://content-security-policy.com/
https://github.com/HtmlUnit/htmlunit-csp
https://developers.google.com/web/fundamentals/security/csp#policy_applies_to_a_wide_variety_of_resources
CWE Id 693
WASC Id 15
Plugin Id 10055
Medium
CSP: script-src unsafe-inline
Description
Content Security Policy (CSP) is an added layer of security that helps to detect and mitigate certain types of attacks. Including (but not limited to) Cross Site Scripting (XSS), and data injection attacks. These attacks are used for everything from data theft to site defacement or distribution of malware. CSP provides a set of standard HTTP headers that allow website owners to declare approved sources of content that browsers should be allowed to load on that page — covered types are JavaScript, CSS, HTML frames, fonts, images and embeddable objects such as Java applets, ActiveX, audio and video files.
URL https://dev-ui.rebates.com/sign-up
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://cdn.rebates.com https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self' https://accounts.google.com; frame-ancestors 'self' https://accounts.google.com; upgrade-insecure-requests
Other Info script-src includes unsafe-inline.
Instances 1
Solution
Ensure that your web server, application server, load balancer, etc. is properly configured to set the Content-Security-Policy header.
Reference https://www.w3.org/TR/CSP/
https://caniuse.com/#search=content+security+policy
https://content-security-policy.com/
https://github.com/HtmlUnit/htmlunit-csp
https://developers.google.com/web/fundamentals/security/csp#policy_applies_to_a_wide_variety_of_resources
CWE Id 693
WASC Id 15
Plugin Id 10055
Medium
CSP: style-src unsafe-inline
Description
Content Security Policy (CSP) is an added layer of security that helps to detect and mitigate certain types of attacks. Including (but not limited to) Cross Site Scripting (XSS), and data injection attacks. These attacks are used for everything from data theft to site defacement or distribution of malware. CSP provides a set of standard HTTP headers that allow website owners to declare approved sources of content that browsers should be allowed to load on that page — covered types are JavaScript, CSS, HTML frames, fonts, images and embeddable objects such as Java applets, ActiveX, audio and video files.
URL https://dev-ui.rebates.com
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-o0ne0JHBIBm7TTeX5lrE9Q==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info style-src includes unsafe-inline.
URL https://dev-ui.rebates.com/
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-0Yydn488sAwJnGaJZXshlg==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info style-src includes unsafe-inline.
URL https://dev-ui.rebates.com/landing
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-7uPTXNvG/+qhdGus34rcoQ==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info style-src includes unsafe-inline.
URL https://dev-ui.rebates.com/privacy
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-wNMezA+HomJB80Hqg1kKsw==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info style-src includes unsafe-inline.
URL https://dev-ui.rebates.com/product_details
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-DtGIusrsz2h7e3RdqfAMtg==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info style-src includes unsafe-inline.
URL https://dev-ui.rebates.com/search
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-9LeC+BQCx1xNiOkSpYQLRw==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info style-src includes unsafe-inline.
URL https://dev-ui.rebates.com/settings
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-gNQaqb1KOMFwmOpQdReb5w==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info style-src includes unsafe-inline.
URL https://dev-ui.rebates.com/shop
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-LArm0m7dUckXbz35LgC3pA==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info style-src includes unsafe-inline.
URL https://dev-ui.rebates.com/sign-up
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://cdn.rebates.com https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self' https://accounts.google.com; frame-ancestors 'self' https://accounts.google.com; upgrade-insecure-requests
Other Info style-src includes unsafe-inline.
URL https://dev-ui.rebates.com/user
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-Tu9JUyNqKHZHtBBZvS12MA==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info style-src includes unsafe-inline.
Instances 10
Solution
Ensure that your web server, application server, load balancer, etc. is properly configured to set the Content-Security-Policy header.
Reference https://www.w3.org/TR/CSP/
https://caniuse.com/#search=content+security+policy
https://content-security-policy.com/
https://github.com/HtmlUnit/htmlunit-csp
https://developers.google.com/web/fundamentals/security/csp#policy_applies_to_a_wide_variety_of_resources
CWE Id 693
WASC Id 15
Plugin Id 10055
Medium
ZAP is Out of Date
Description
The version of ZAP you are using to test your app is out of date and is no longer being updated.

The risk level is set based on how out of date your ZAP version is.
URL https://dev-ui.rebates.com/shop/
Method GET
Parameter
Attack
Evidence
Other Info The latest version of ZAP is 2.17.0
Instances 1
Solution
Download the latest version of ZAP from https://www.zaproxy.org/download/ and install it.
Reference https://www.zaproxy.org/download/
CWE Id 1104
WASC Id 45
Plugin Id 10116
Low
CSP: Notices
Description
Content Security Policy (CSP) is an added layer of security that helps to detect and mitigate certain types of attacks. Including (but not limited to) Cross Site Scripting (XSS), and data injection attacks. These attacks are used for everything from data theft to site defacement or distribution of malware. CSP provides a set of standard HTTP headers that allow website owners to declare approved sources of content that browsers should be allowed to load on that page — covered types are JavaScript, CSS, HTML frames, fonts, images and embeddable objects such as Java applets, ActiveX, audio and video files.
URL https://dev-ui.rebates.com
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-o0ne0JHBIBm7TTeX5lrE9Q==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com
URL https://dev-ui.rebates.com/
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-0Yydn488sAwJnGaJZXshlg==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com
URL https://dev-ui.rebates.com/landing
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-7uPTXNvG/+qhdGus34rcoQ==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com
URL https://dev-ui.rebates.com/privacy
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-wNMezA+HomJB80Hqg1kKsw==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com
URL https://dev-ui.rebates.com/product_details
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-DtGIusrsz2h7e3RdqfAMtg==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com
URL https://dev-ui.rebates.com/search
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-9LeC+BQCx1xNiOkSpYQLRw==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com
URL https://dev-ui.rebates.com/settings
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-gNQaqb1KOMFwmOpQdReb5w==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com
URL https://dev-ui.rebates.com/shop
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-LArm0m7dUckXbz35LgC3pA==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com
URL https://dev-ui.rebates.com/sign-up
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://cdn.rebates.com https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self' https://accounts.google.com; frame-ancestors 'self' https://accounts.google.com; upgrade-insecure-requests
Other Info Warnings: Duplicate host https://cdn.rebates.com Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com
URL https://dev-ui.rebates.com/user
Method GET
Parameter content-security-policy
Attack
Evidence default-src 'self' https://cdn.rebates.com; script-src 'self' 'nonce-Tu9JUyNqKHZHtBBZvS12MA==' 'strict-dynamic' https://cdn.rebates.com https://www.google.com https://c.headbid.com https://www.gstatic.com https://www.googletagmanager.com https://accounts.google.com https://apis.google.com https://js.stripe.com https://connect.facebook.net https://www.facebook.com https://www.googleadservices.com https://googleads.g.doubleclick.net http://bat.bing.com https://apps.rokt-api.com https://www.clarity.ms https://*.clarity.ms https://cdn.jsdelivr.net https://cdn.taboola.com https://apps.rokt.com https://s3.us-west-2.amazonaws.com https://*.uptick.com https://*.pubtailer.com; style-src 'self' 'unsafe-inline' https://cdn.rebates.com https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https://*.pubtailer.com; style-src-elem 'self' 'unsafe-inline' https://fonts.googleapis.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com https:; style-src-attr 'unsafe-inline'; img-src * 'self' data: blob: https://cdn.rebates.com https://devapi.rebates.com https://images.example.com https://rebates.com https://design.admedia.com https://*.cdninstagram.com https://advlogo.s3.us-west-1.amazonaws.com https://navlogc.s3.us-west-1.amazonaws.com https://*.s3.us-west-1.amazonaws.com https://*.s3.amazonaws.com https://dl.claid.ai https://logo.clearbit.com https://pisces.bbystatic.com https://placehold.co https://pixelbio.io https://upload.wikimedia.org https://media.licdn.com https://*.consigliere.com; font-src 'self' data: https://cdn.rebates.com https://fonts.gstatic.com https://cdnjs.cloudflare.com https://maxcdn.bootstrapcdn.com; connect-src 'self' https://devapi.rebates.com https://devapi.rebates.com https://www.google.com https://www.googleapis.com https://www.google-analytics.com https://stats.g.doubleclick.net https://www.googletagmanager.com https://analytics.google.com https://accounts.google.com https://apis.google.com https://api.stripe.com https://connect.facebook.net https://www.facebook.com https://graph.facebook.com https://www.googleadservices.com https://apps.rokt-api.com https://*.clarity.ms http://bat.bing.com https://api64.ipify.org https://*.run.app https://*.uptick.com https://*.pubtailer.com https://p.sitemana.com; frame-src 'self' https://www.google.com https://c.headbid.com https://accounts.google.com https://js.stripe.com https://hooks.stripe.com https://www.facebook.com https://www.googletagmanager.com https://*.perkspulse.com https://accounts.google.com https://cdnjs.cloudflare.com; media-src 'self' data:; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Other Info Warnings: Duplicate host https://devapi.rebates.com Duplicate host https://accounts.google.com
Instances 10
Solution
Ensure that your web server, application server, load balancer, etc. is properly configured to set the Content-Security-Policy header.
Reference https://www.w3.org/TR/CSP/
https://caniuse.com/#search=content+security+policy
https://content-security-policy.com/
https://github.com/HtmlUnit/htmlunit-csp
https://developers.google.com/web/fundamentals/security/csp#policy_applies_to_a_wide_variety_of_resources
CWE Id 693
WASC Id 15
Plugin Id 10055
Low
Server Leaks Information via "X-Powered-By" HTTP Response Header Field(s)
Description
The web/application server is leaking information via one or more "X-Powered-By" HTTP response headers. Access to such information may facilitate attackers identifying other frameworks/components your web application is reliant upon and the vulnerabilities such components may be subject to.
URL https://dev-ui.rebates.com
Method GET
Parameter
Attack
Evidence X-Powered-By: Next.js
Other Info
URL https://dev-ui.rebates.com/
Method GET
Parameter
Attack
Evidence X-Powered-By: Next.js
Other Info
URL https://dev-ui.rebates.com/landing
Method GET
Parameter
Attack
Evidence X-Powered-By: Next.js
Other Info
URL https://dev-ui.rebates.com/privacy
Method GET
Parameter
Attack
Evidence X-Powered-By: Next.js
Other Info
URL https://dev-ui.rebates.com/product_details
Method GET
Parameter
Attack
Evidence X-Powered-By: Next.js
Other Info
URL https://dev-ui.rebates.com/search
Method GET
Parameter
Attack
Evidence X-Powered-By: Next.js
Other Info
URL https://dev-ui.rebates.com/settings
Method GET
Parameter
Attack
Evidence X-Powered-By: Next.js
Other Info
URL https://dev-ui.rebates.com/shop
Method GET
Parameter
Attack
Evidence X-Powered-By: Next.js
Other Info
URL https://dev-ui.rebates.com/sign-up
Method GET
Parameter
Attack
Evidence X-Powered-By: Next.js
Other Info
URL https://dev-ui.rebates.com/user
Method GET
Parameter
Attack
Evidence X-Powered-By: Next.js
Other Info
Instances 10
Solution
Ensure that your web server, application server, load balancer, etc. is configured to suppress "X-Powered-By" headers.
Reference https://owasp.org/www-project-web-security-testing-guide/v42/4-Web_Application_Security_Testing/01-Information_Gathering/08-Fingerprint_Web_Application_Framework
https://www.troyhunt.com/2012/02/shhh-dont-let-your-response-headers.html
CWE Id 200
WASC Id 13
Plugin Id 10037
Informational
Content-Type Header Missing
Description
The Content-Type header was either missing or empty.
URL https://dev-ui.rebates.com/product_details/
Method GET
Parameter content-type
Attack
Evidence
Other Info
URL https://dev-ui.rebates.com/settings/
Method GET
Parameter content-type
Attack
Evidence
Other Info
URL https://dev-ui.rebates.com/shop/
Method GET
Parameter content-type
Attack
Evidence
Other Info
URL https://dev-ui.rebates.com/user/
Method GET
Parameter content-type
Attack
Evidence
Other Info
Instances 4
Solution
Ensure each page is setting the specific and appropriate content-type value for the content being delivered.
Reference https://learn.microsoft.com/en-us/previous-versions/windows/internet-explorer/ie-developer/compatibility/gg622941(v=vs.85)
CWE Id 345
WASC Id 12
Plugin Id 10019
Informational
Information Disclosure - Suspicious Comments
Description
The response appears to contain suspicious comments which may help an attacker. Note: Matches made within script blocks or files are against the entire content not only comments.
URL https://dev-ui.rebates.com/_next/static/chunks/0247dd5eaec1cbde.js
Method GET
Parameter
Attack
Evidence bug
Other Info The following pattern was used: \bBUG\b and was detected 2 times, the first in the element starting with: " `)}t.write("payload.value = newResult;"),t.write("return payload;");let u=t.compile();return(t,i)=>u(e,t,i)})(t.shape)),l=", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/0247dd5eaec1cbde.js
Method GET
Parameter
Attack
Evidence select
Other Info The following pattern was used: \bSELECT\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,94814,53145,9775", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/04e13d8e972a4b95.js
Method GET
Parameter
Attack
Evidence user
Other Info The following pattern was used: \bUSER\b and was detected 2 times, the first in the element starting with: " `})]}),document.body):null}let R=({is_plus_userFlag:e=!1})=>{let{browser:i,href:l}=(0,_.getBrowserExtensionInfo)(),o=(0,P.", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/13a1002927d0a524.js
Method GET
Parameter
Attack
Evidence from
Other Info The following pattern was used: \bFROM\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,33999,e=>{"use s", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/3b31c12230de9fa6.js
Method GET
Parameter
Attack
Evidence query
Other Info The following pattern was used: \bQUERY\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,32189,(e,t,r)=>{", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/410459d989fd3e47.js
Method GET
Parameter
Attack
Evidence later
Other Info The following pattern was used: \bLATER\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,3085,e=>{"use st", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/4e90663b56ec829a.js
Method GET
Parameter
Attack
Evidence query
Other Info The following pattern was used: \bQUERY\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,67034,(e,t,r)=>{", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/5442c9dc471e597f.js
Method GET
Parameter
Attack
Evidence bug
Other Info The following pattern was used: \bBUG\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,64893,(e,t,r)=>{", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/5442c9dc471e597f.js
Method GET
Parameter
Attack
Evidence from
Other Info The following pattern was used: \bFROM\b and was detected in the element starting with: "Read more: https://nextjs.org/docs/messages/failed-to-find-server-action`),"__NEXT_ERROR_CODE",{value:"E715",enumerable:!1,confi", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/74a7f2e5d3db2ed4.js
Method GET
Parameter
Attack
Evidence select
Other Info The following pattern was used: \bSELECT\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,74575,(e,t,n)=>{", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/74ffac8533eb9b3d.js
Method GET
Parameter
Attack
Evidence query
Other Info The following pattern was used: \bQUERY\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,90373,(e,t,r)=>{", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/82668b56ddeb4f97.js
Method GET
Parameter
Attack
Evidence user
Other Info The following pattern was used: \bUSER\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,24154,e=>{"use s", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/82abf2d65f5428ae.js
Method GET
Parameter
Attack
Evidence bug
Other Info The following pattern was used: \bBUG\b and was detected 2 times, the first in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,12718,(e,t,r)=>{", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/82abf2d65f5428ae.js
Method GET
Parameter
Attack
Evidence user
Other Info The following pattern was used: \bUSER\b and was detected in the element starting with: "${t}`))}function L(){let e=new AbortController;return e.abort(Object.defineProperty(new m.BailoutToCSRError("Render in Browser")", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/83c2baaeefe88ee4.js
Method GET
Parameter
Attack
Evidence query
Other Info The following pattern was used: \bQUERY\b and was detected 2 times, the first in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,66027,e=>{"use s", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/9a31f8ff4d525fe4.js
Method GET
Parameter
Attack
Evidence user
Other Info The following pattern was used: \bUSER\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,3085,e=>{"use st", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/a6dad97d9634a72d.js
Method GET
Parameter
Attack
Evidence query
Other Info The following pattern was used: \bQUERY\b and was detected in the element starting with: "!function(){var t="undefined"!=typeof globalThis?globalThis:"undefined"!=typeof window?window:"undefined"!=typeof global?global:", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/ae05c05e22157353.js
Method GET
Parameter
Attack
Evidence from
Other Info The following pattern was used: \bFROM\b and was detected in the element starting with: " `})]})}let eu=l.default.APP_CONFIG.DEFAULT_IMG;e.s(["default",0,({signup_bonus_amount:e,offerPanel:t,showPerks:i=!1})=>{let{da", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/ae05c05e22157353.js
Method GET
Parameter
Attack
Evidence select
Other Info The following pattern was used: \bSELECT\b and was detected 2 times, the first in the element starting with: " .state-wrapper select,", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/ae05c05e22157353.js
Method GET
Parameter
Attack
Evidence user
Other Info The following pattern was used: \bUSER\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,2415,16921,84907", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/b5db77eca0683070.js
Method GET
Parameter
Attack
Evidence from
Other Info The following pattern was used: \bFROM\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,43794,(e,t,l)=>{", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/eb36a66a649137cd.js
Method GET
Parameter
Attack
Evidence user
Other Info The following pattern was used: \bUSER\b and was detected in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,3085,e=>{"use st", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/_next/static/chunks/turbopack-97c3d2f1dc7b3683.js
Method GET
Parameter
Attack
Evidence from
Other Info The following pattern was used: \bFROM\b and was detected 2 times, the first in the element starting with: "(globalThis.TURBOPACK||(globalThis.TURBOPACK=[])).push(["object"==typeof document?document.currentScript:void 0,{otherChunks:["s", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/privacy
Method GET
Parameter
Attack
Evidence bugs
Other Info The following pattern was used: \bBUGS\b and was detected in the element starting with: "<script nonce="wNMezA+HomJB80Hqg1kKsw==">self.__next_f.push([1,"b:[\"$\",\"p\",null,{\"className\":\"mb-3\",\"children\":\"$4a\"", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/privacy
Method GET
Parameter
Attack
Evidence from
Other Info The following pattern was used: \bFROM\b and was detected 6 times, the first in the element starting with: "<script nonce="wNMezA+HomJB80Hqg1kKsw==">self.__next_f.push([1,"1:\"$Sreact.fragment\"\n3:I[39756,[\"/_next/static/chunks/ff1a16", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/privacy
Method GET
Parameter
Attack
Evidence user
Other Info The following pattern was used: \bUSER\b and was detected in the element starting with: "<script nonce="wNMezA+HomJB80Hqg1kKsw==">self.__next_f.push([1,"lassName\":\"fw-normal\",\"children\":\"Rebates.com\"}],[\"$\",\", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/privacy
Method GET
Parameter
Attack
Evidence where
Other Info The following pattern was used: \bWHERE\b and was detected 2 times, the first in the element starting with: "<script nonce="wNMezA+HomJB80Hqg1kKsw==">self.__next_f.push([1,"1a:[\"$\",\"p\",null,{\"className\":\"mb-3\",\"children\":\"$4c\", see evidence field for the suspicious comment/snippet.
URL https://dev-ui.rebates.com/user
Method GET
Parameter
Attack
Evidence user
Other Info The following pattern was used: \bUSER\b and was detected 2 times, the first in the element starting with: "<script nonce="Tu9JUyNqKHZHtBBZvS12MA==">self.__next_f.push([1,"0:{\"P\":null,\"b\":\"lDmwBkn7TOy7DVj0-BcmU\",\"c\":[\"\",\"user", see evidence field for the suspicious comment/snippet.
Instances 28
Solution
Remove all comments that return information that may help an attacker and fix any underlying problems they refer to.
Reference
CWE Id 200
WASC Id 13
Plugin Id 10027
Informational
Modern Web Application
Description
The application appears to be a modern web application. If you need to explore it automatically then the Ajax Spider may well be more effective than the standard one.
URL https://dev-ui.rebates.com
Method GET
Parameter
Attack
Evidence <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="o0ne0JHBIBm7TTeX5lrE9Q=="></script>
Other Info No links have been found while there are scripts, which is an indication that this is a modern web application.
URL https://dev-ui.rebates.com/
Method GET
Parameter
Attack
Evidence <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="0Yydn488sAwJnGaJZXshlg=="></script>
Other Info No links have been found while there are scripts, which is an indication that this is a modern web application.
URL https://dev-ui.rebates.com/landing
Method GET
Parameter
Attack
Evidence <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="7uPTXNvG/+qhdGus34rcoQ=="></script>
Other Info No links have been found while there are scripts, which is an indication that this is a modern web application.
URL https://dev-ui.rebates.com/privacy
Method GET
Parameter
Attack
Evidence <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="wNMezA+HomJB80Hqg1kKsw=="></script>
Other Info No links have been found while there are scripts, which is an indication that this is a modern web application.
URL https://dev-ui.rebates.com/product_details
Method GET
Parameter
Attack
Evidence <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="DtGIusrsz2h7e3RdqfAMtg=="></script>
Other Info No links have been found while there are scripts, which is an indication that this is a modern web application.
URL https://dev-ui.rebates.com/search
Method GET
Parameter
Attack
Evidence <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="9LeC+BQCx1xNiOkSpYQLRw=="></script>
Other Info No links have been found while there are scripts, which is an indication that this is a modern web application.
URL https://dev-ui.rebates.com/settings
Method GET
Parameter
Attack
Evidence <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="gNQaqb1KOMFwmOpQdReb5w=="></script>
Other Info No links have been found while there are scripts, which is an indication that this is a modern web application.
URL https://dev-ui.rebates.com/shop
Method GET
Parameter
Attack
Evidence <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="LArm0m7dUckXbz35LgC3pA=="></script>
Other Info No links have been found while there are scripts, which is an indication that this is a modern web application.
URL https://dev-ui.rebates.com/sign-up
Method GET
Parameter
Attack
Evidence <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async=""></script>
Other Info No links have been found while there are scripts, which is an indication that this is a modern web application.
URL https://dev-ui.rebates.com/user
Method GET
Parameter
Attack
Evidence <script src="/_next/static/chunks/74ffac8533eb9b3d.js" async="" nonce="Tu9JUyNqKHZHtBBZvS12MA=="></script>
Other Info No links have been found while there are scripts, which is an indication that this is a modern web application.
Instances 10
Solution
This is an informational alert and so no changes are required.
Reference
CWE Id
WASC Id
Plugin Id 10109
Informational
Re-examine Cache-control Directives
Description
The cache-control header has not been set properly or is missing, allowing the browser and proxies to cache content. For static assets like css, js, or image files this might be intended, however, the resources should be reviewed to ensure that no sensitive content will be cached.
URL https://dev-ui.rebates.com
Method GET
Parameter cache-control
Attack
Evidence public, no-cache, must-revalidate
Other Info
URL https://dev-ui.rebates.com/
Method GET
Parameter cache-control
Attack
Evidence public, no-cache, must-revalidate
Other Info
URL https://dev-ui.rebates.com/landing
Method GET
Parameter cache-control
Attack
Evidence public, no-cache, must-revalidate
Other Info
URL https://dev-ui.rebates.com/privacy
Method GET
Parameter cache-control
Attack
Evidence public, no-cache, must-revalidate
Other Info
URL https://dev-ui.rebates.com/search
Method GET
Parameter cache-control
Attack
Evidence public, no-cache, must-revalidate
Other Info
URL https://dev-ui.rebates.com/shop
Method GET
Parameter cache-control
Attack
Evidence public, no-cache, must-revalidate
Other Info
URL https://dev-ui.rebates.com/sign-up
Method GET
Parameter cache-control
Attack
Evidence public, no-cache, must-revalidate
Other Info
URL https://dev-ui.rebates.com/user
Method GET
Parameter cache-control
Attack
Evidence public, no-cache, must-revalidate
Other Info
Instances 8
Solution
For secure content, ensure the cache-control HTTP header is set with "no-cache, no-store, must-revalidate". If an asset should be cached consider setting the directives "public, max-age, immutable".
Reference https://cheatsheetseries.owasp.org/cheatsheets/Session_Management_Cheat_Sheet.html#web-content-caching
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Cache-Control
https://grayduck.mn/2021/09/13/cache-control-recommendations/
CWE Id 525
WASC Id 13
Plugin Id 10015