Avatar billede whee Nybegynder
29. august 2005 - 13:07 Der er 4 kommentarer

Asp sikkerheds hul på Windows 2003 server!

Jeg er blevet informeret om at det er muligt at benytte et file management script (drives.asp) til at tilgå roden af en webserver. Denne kan oprette dirs og filer hvor som helst på severen!

Som dette: /drives.asp?path=c:

Serveren er en Windows 2003 server sat op som default med IIS osv.

Hvordan undgår man dette???!
Avatar billede bufferzone Praktikant
29. august 2005 - 13:46 #1
Det er svært at give præcise anvisninger, når sårbarheden ikke er præcist navngivet, og der findes flere forskellige directory traversal sårbarheder. Læs her

http://www.securityfocus.com/infocus/1765
http://www.nsa.gov/snac/downloads_win2003.cfm?MenuID=scg10.3.1.1

Følg de råd der findes i andet link
Avatar billede whee Nybegynder
29. august 2005 - 15:12 #2
Tak for links.
Det virker dog en anelse uoverskueligt. Jeg ville mene man skulle gennemgå hvert eneste dir for at angive de respektive rettigheder, bare en ide.
Dvs, sætte admin og system rights alene på de dirs der ikke behøver user access.
Men jeg vil gennemgå den security guide. Bare fuldstændig uacceptabelt når man køber software til over 4500,- at det ikke er sikkert nok til at hoste med.
Avatar billede bufferzone Praktikant
01. september 2005 - 22:36 #3
Sådan er det med windows software, det er totalt åbent out of the box og har ingen sikkerhed
Avatar billede bufferzone Praktikant
01. september 2005 - 22:47 #4
Jeg har da helt glemt at du kan bruge "IIS Lockdown Tool" til at forbedre sikkerheden

http://www.microsoft.com/downloads/details.aspx?FamilyID=dde9efc0-bb30-47eb-9a61-fd755d23cdec&displaylang=en

Microsoft security baseline analyzer er et andet godt værktøj til at forbedre sikkerheden

http://www.microsoft.com/technet/security/tools/mbsahome.mspx
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester