Har upptäckt nått lustigt i IIS6
Om man använder Server.MapPath("../") så kommer man till samma katalog som filen ligger i, använder man Response.Write Server.MapPath("../../") så kommer man till underliggande katalog!
Någon som vet vad detta beror på?
både när "test" är en applikation och ett vanligt sub-dir. (På en helt clean .NET Enterprise Server Evaluation copy , Build 3718).
Det känns alltså som om "buggen" är nåt som tillkommit senare. Du kör inte nån lock-down tool eller URL-scan eller nåt sånt? Kan inte heller hitta nåt om problemet på nätet (vilket är konstigt).
Jag får på samma kod:
e:\www\admin2\userxx\html
e:\www\admin2\userxx\html
e:\www\admin2\userxx
Gör jag likadant på en annan site på samma server så funkar det, fast den siten har jag skapat för hand, den det inte funkar på är skapad via programmering.
Tittar jag med Meta Explorer så är siterna identiska, likadant i IIS. Rättigheterna är också identiska!
OK. Det som jag testade var (som synes) standardwebbplatsen. Men vilket fall som helst så låter det i mina öron som en bugg. Att man sen inte hittar nåt på nätet om det är lite skumt, men det kanske beror på Microsofts strävan att man inte ska använda dessa typer av relativa sökvägar längre (med Parent Paths disablade som default)?
Tja, isåf tycker jag nog att det i allra högsta grad är en bugg. Ett applikation som IIS:en borde kunna hantera en trailing backslash utan att det får de här konsekvenserna.
Tja, isåf tycker jag nog att det i allra högsta grad är en bugg. Ett applikation som IIS:en borde kunna hantera en trailing backslash utan att det får de här konsekvenserna.
Nej, det är INGEN bugg. En ren säkerhetsåtgärd som gör att kunderna INTE kan leta sig uppåt i mappstrukturen utanför sin tilldelade wwwroot.
Men detta gör ju inte att man inte kan leta sig uppåt. Kör man med Server.MapPath("../../") så kommer man ju uppåt...
Eller snackar du om Parent Paths?
Tja, isåf tycker jag nog att det i allra högsta grad är en bugg. Ett applikation som IIS:en borde kunna hantera en trailing backslash utan att det får de här konsekvenserna.
Nej, det är INGEN bugg. En ren säkerhetsåtgärd som gör att kunderna INTE kan leta sig uppåt i mappstrukturen utanför sin tilldelade wwwroot.
cya,
/PatrikB
Nej, nej, nej :)
Säkerheten löser man på andra sätt, med rättigheter å mappar!
Jepp, att förhindra användande av Server.MapPath verkar muppigt eftersom att den bara används för att ta reda på sökväg till en mapp. Man kan ju skriva sökvägen själv.
256 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e