webForum webForum sponsras med lina och serverplats av Binero AB

Gå tillbaka   webForum > Utveckling > Webbutveckling > ASP

ASP Diskussioner om Active Server Pages, med relaterade scriptspråk (klassisk asp).

Svar
 
Trådverktyg Visningsalternativ
Äldre 2000-02-11, 09:19   #1
Robban
Medlem
 
Registrerad: 1999-12-04
Ort: Göteborg
Inlägg: 2 272
Lösningar: 860
Linux Nytt säkerhetshål i ASP!!!

Well, kanske inte så allvarligt som rubriken antyder (ville ju få er att läsa).

Men faktum är att ännu en "feature" upptäckts som gör det möjligt att läsa källkoden under vissa förutsättningar (har själv provat, och det fungerar som beskrivet).

Saxat ur ett inlägg till Bugtraq:

Citat:
Active server pages (ASP) with runtime errors expose a security hole that publishes the full source code name to the caller. If these scripts are published on the internet before they are debugged by the programmer, the major search engines index them. These indexed ASP pages can be then located with a simple search. The search results publish the full path and file name for the ASP scripts. This URL can be viewed in a browser and may reveal full source code with details of business logic, database location and structure.
Mer info, med tillvägagångssätt, finns i Bugtraq.

Är ju inte direkt någon bug det är frågan om i det här fallet, men säger väl ändå en del om MS säkerhetstänkande tycker jag.

------------------
Robban < robban@lipogram.com >


__________________
Robban robban@lipogram.com
Robban besöker inte forumet just nu   Svara med citat
Äldre 2000-02-11, 15:10   #2
Vide
Medlem
 
Vides avatar
 
Registrerad: 1999-12-05
Ort: Toronto, Kanada
Inlägg: 6 094
Lösningar: 1107
meddelande

...och det säger nog att man inte skall lägga ut sidor som inte funkar på nätet, oavsätt om det är gjort med asp eller något annat... det är bra att MS ser till att man har fixat allt innan man slänger ut det...

------------------
MVH / Vide
Min hemsida:henslow.4sale.se/vide/
__________________
Lite musik: VideGeiger.com och iTunes
Vide besöker inte forumet just nu   Svara med citat
Äldre 2000-02-12, 04:07   #3
Robban
Medlem
 
Registrerad: 1999-12-04
Ort: Göteborg
Inlägg: 2 272
Lösningar: 860
Linux

Citat:
det är bra att MS ser till att man har fixat allt innan man slänger ut det
Du har aldrig råkat ut för sidor som gett en "runtime error" trots att de varit färdiga? Har i.a.f. jag, t.o.m. på MS egna sidor. Det är lätt att göra fel vid uppgraderingar t.ex., och ett system som i sådana fall bestämmer sig för att spotta ut hela källkoden är definitivt inget bra system säkerhetsmässigt sett.

Tänk dig om motsvarande gällde vanliga program. Så fort en "bluescreen" kommer upp får användaren samtidigt tillgång till hela källkoden till programmet. Tror inte det skulle accepteras med avfärdandet "det är bra att MS ser till att man har fixat allt innan man slänger ut det".

Nu är jag i.o.f.s. själv förspråkare till "open source", men bara om programmeraren själv bestämt att det skall vara så - inte mot dennes vilja. Om inte annat finns risken att programmeraren invaggas i en falsk trygghet om att ingen kan se källkoden (och därmed frestas att inkludera hemliga uppgifter). Det här visar med tydlighet att man aldrig bör lita på det.

------------------
Robban < robban@lipogram.com >




[Redigerat av Robban den 12 feb 2000]
__________________
Robban robban@lipogram.com
Robban besöker inte forumet just nu   Svara med citat
Äldre 2000-02-13, 01:16   #4
Vide
Medlem
 
Vides avatar
 
Registrerad: 1999-12-05
Ort: Toronto, Kanada
Inlägg: 6 094
Lösningar: 1107
lugn

Självklart har jag råkat ut för runtime errors med en färdig sida... detta har oftast berott på serverns IIS... Självklart håller jag med dig i "Nu är jag i.o.f.s. själv förspråkare till "open source", men bara om programmeraren själv bestämt att det skall vara så ".

... även om det är förbluffande tråkigt att sådana här buggar förekommer, så måste jag poientera att man skall vara noga med hur man kodar så att det inte spelar någon roll hur mycket man än kollar på dokumentet...

------------------
MVH / Vide
Min hemsida:henslow.4sale.se/vide/
__________________
Lite musik: VideGeiger.com och iTunes
Vide besöker inte forumet just nu   Svara med citat
Svar
webForum > Utveckling > Webbutveckling > ASP

Trådverktyg
Visningsalternativ

Forumregler
Du får inte posta nya trådar
Du får inte posta svar
Du får inte bifoga filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är av
HTML-kod är av

Forumhopp


Alla tider är i GMT +1. Klockan är nu 23:16.


Powered by: vBulletin Version 3.8.6
Copyright © webForum