Mgr. Andrej Šimko

  • Profil
  • Závěrečné práce

Závěrečné práce

Bakalářské práce

Penetrační test webové aplikace ALU-SV

Autor
Jan Jindrák
Rok
2026
Typ
Bakalářská práce
Vedoucí
Mgr. Andrej Šimko
Oponenti
Ing. Martin Šutovský
Anotace
Webová aplikace ALU-SV slouží jako B2B portál pro správu katalogů produktů, dynamické výpočty cen a správu objednávek. Systém je postaven na PHP a Apache webovém serveru a spravuje citlivá uživatelská data. Cílem této práce je vyhodnotit bezpečnostní stav aplikace provedením penetračního testu typu gray-box. Výsledky identifikují zranitelnosti, posoudí jejich závažnost a analyzují celkový bezpečnostní stav systému, což poskytne cenné poznatky o rizicích spojených s jeho současným stavem.

Penetrační test webové aplikace Raventia Intranet

Autor
Jiří Fryjauf
Rok
2026
Typ
Bakalářská práce
Vedoucí
Mgr. Andrej Šimko
Oponenti
Ing. Tomáš Zahradnický, Ph.D.
Anotace
Tato bakalářská práce dokumentuje autentizovaný penetrační test interní webové aplikace Raventia Intranet, která je postavena na platformě Oracle APEX 20.1 a slouží ke správě HR údajů, výkazů, dokladů a dalších provozních dat společnosti Raventia s.r.o. Teoretická část shrnuje základy bezpečnosti webových aplikací, zvolenou metodiku OWASP Web Security Testing Guide v4.2, hodnotící systém CVSS v4.0 a bezpečnostní specifika platformy Oracle APEX (Session State Protection, autorizační schémata a vestavěné obrany proti XSS a SQL injection). Praktická část obsahuje mapování cíle, definici rozsahu testu a výsledky penetračního testu provedeného nástrojem Burp Suite. Test odhalil šestnáct zranitelností. Nejzávažnější je řetězené zneužití slabě vázaného URL kontrolního součtu a chybějící autorizace nad serverovým procesem, které libovolnému zaměstnanci umožňuje povýšit se do administrátorské role. Dále byly objeveny IDOR zranitelnosti, díky nimž lze zapisovat záznamy pod cizí identitou nebo stáhnout soukromé soubory jiných zaměstnanců. Práce dále popisuje dvě uložené XSS zranitelnosti, chybějící uzamčení účtů po opakovaných neúspěšných přihlášeních a úniky informací prostřednictvím Oracle chybových hlášení. Každý nález je dokumentován podle standardizovaných metrik a doplněn o konkrétní návrhy na nápravu, které firmě umožňují cílenou opravu před dalším provozním kolem.