14. september 2001 - 18:34Der er
9 kommentarer og 1 løsning
Sikkerhed i FileSystemObjectet
Hvilken sikkerhed ligger der i FileSystemObject\'et? Skal man fx. være logget ind som admin på en NT for at slette en fil der ligger uden for det virtuelle websted? Jeg har lige slettet et tmp fil på en udbyders webserver; er det en fejl i deres NTFS sikkerhed?
På din webserver har du en user, som hedder IUSER_COMPUTERNAVN. Denne user er umiddelbart den user, som en anonymous-user vil blive \'optaget\' som. Jeg mener uden at være 100% sikker, at hvis du tilføjer denne user på en hvilken som helst folder, og giver ham \'ingen adgang\', så kan FileSystem objektet heller ikke hverken skrive, rette, slette eller lign.
Det er korrekt at såfremt man direkte angiver at IUSER_XXX accounten skal noaccess til filen, så kan FSO objektet heller ikke udføre nogen handlinger på filen. Men som udgangspunkt er IUSER_XXX ikke sat nogen steder med noaccess; Skal den så tilføjes alle drev? Det tvivler jeg stærkt på at alle udbydere tænker på; jeg har prøvet det to steder med held (har sendt en mail til begge, hvor jeg gør dem opmærksom på problemet.) januskkh > Hvis der ikke er nogen der har en bedre forklaring så for du point.
Jeg har lavet et script der lavede en liste over filer og biblioteker på den server hvor mit webhotel lå.
det gav mig adgang til HELE serveren og alle filer...
scriptet kunne vise mig asp filer, og log filer fra betalingssytemer og meget mere.
Da jeg gjorde min udbyder opmærksom på dette, sagde de at de var klar over hullet, men ville ikke deaktivere fso, da det jo er muligt at nogen bruger det, og deres agument var at der jo nok ikke var mange der kunne/ville lave et script a la mit.
dr-kermit >> Jo, men det modstrider jo heller ikke det, som jeg har sagt. Hvis din webudbyder ikke har tilføjet user IUSR_MACHINENAME til at have ingen adgang, så er det jo klart at du kan gøre det lille \'hacker\'-stunt. I et sådant tilfælde vil dine user-rettigheder, så komme fra den user, som hedder \"Everyone\" og den har sikkert, både læse og redigerings-rettigheder.
SFO lægger sig op ad de almindelig regler for NT security, som kan være sat mere eller mindre intelligent op. ;)
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.