webForumDet fria alternativet

ASP och säkerhet

20 svar · 444 visningar · startad av loboz

lobozMedlem sedan okt. 200155 inlägg
#1

Jag använder ett inloggningscript i asp där användaren får fylla i anvnamn och lösenord. Dessa anvnamn och lösenord hämtas från en accessdatabas och stämmer de som blir användaren inloggad och hamnar på en ny sida. Nu till frågan!

Vilka risker finns att användarnamn och lösenord skall kunna röjas med åtkomst från websidan, dvs inte genom att att "hacka" servern där filerna finns.

"Har ingen aning"

------------------
"Tålamodet är den fattiges rikedom"

McDMedlem sedan mars 20002 520 inlägg
#2

Beror på var databasen ligger, det vanligaste felet är att själva databasen ligger under wwwroot. Dvs då kan man skriva in sökvägen till databasen och hämta ner den till sin egna maskin. Sedan öppna acess och kolla på lösen och användarnamn. Ligger databasen som den ska göra utanför wwwroot så krävs det antingen att man hackar servern eller använder en trojan för att få fram lösenordet (trojan som kan spela in tangenttryckningar, iof inte så vanligt i dessa fall)

------------------
McD- Burgers for the people!

www.McDz.net www.SweQuake.com

mrblondeMedlem sedan aug. 20012 349 inlägg
#3

man kan med ett enkelt program avlyssna ip-trafiken och se vad som sänds till och från webbservern.

På så sätt får man tag i användarnamn och lösenord.

------------------
"Utan tvivel är man inte klok"
Tage Danielsson

lobozMedlem sedan okt. 200155 inlägg
#4

Tack för svaren !!!

McD: Menar du att databasen borde ligga utanför wwwroot fast den skulle kunna ligga på samma server i övrigt. Är inte det svårt att få till när man är en liten kund på ett webhotell, och hur går detta till ?

mrblonde:Detta kan man väl hindra med en så kallad "säker inloggning".Om jag förstått det rätt, SSL t.ex. från VeriSign, eller ?

------------------
"Tålamodet är den fattiges rikedom"

lobozMedlem sedan okt. 200155 inlägg
#5

Detta var verkligen en aha-upplevelse McD. Jag fattade inte att det var så lätt , sökvägen och vips "spara". Det kanske är självklar kunskap för er i svängen men för mig var det här värt mycket. TACKAR ÖDMJUKAST !!!

------------------
"Tålamodet är den fattiges rikedom"

nisslassMedlem sedan nov. 2001348 inlägg
#6

Du har ju en sökväg till dina hemkataloger på ditt webhotell.

i mitt fall: d:/clients/DOMÄN/wwwroot/
mina filer ligger under d:/clients/DOMÄN/db/

Ingen komma åt, bara mina scripts :)

------------------
-Nicke-
nSoft.nu

Jesper TMedlem sedan nov. 20017 144 inlägg
#7

Du kan ju också sätta ett lösenord på databasen och sedan öppna den med följande kod:

Dim ConnectString, conn
ConnectString = "driver={Microsoft Access Driver (*.mdb)};dbq=" & Server.MapPath("bas/databas.mdb")&";pwd=Losenord"
Set conn = Server.CreateObject("ADODB.Connection")
conn.open ConnectString

MVH Jesper

spangoMedlem sedan juni 20008 205 inlägg
#8

Lösenorden är dock inte vidare svåra att knäcka. Faktum är att man inte ens behöver knäcka lösenordet, det räcker med att öppna databasen i någon text- eller hexeditor så kan man se värdena för de olika fälten.
Man kan iofs kryptera databaser också, men principen är att om man kan komma över den krypterade informationen så kan man dekryptera den, antingen med någon listig algoritm eller med råstyrka (prova en massa olika lösenord). Det blir enklare och säkrare att helt enkelt ha databasen utanför www-roten.

------------------
You can be a coward for a few minutes, or dead forever. /Rincewind

lobozMedlem sedan okt. 200155 inlägg
#9

Tack för alla svar, det är fanstastiskt att så många vill dela med sig av sina kunskaper, tack igen!

Jag "upptäckte" att jag hade en mapp på "min domän" sidan om wwwroot som heter "dbq" och det låter ju som en mapp avsedd för detta.

Jag lade min databas i "dbq" lösenordsskyddad och ändrade kopplingssträngen till:

Set Connect = Server.CreateObject("ADODB.Connection")
Connect.Open ("driver={Microsoft Access Driver (*.mdb)};dbq=d:\home\d\mindomän\dbq\studier.mdb;PWD=lösenord")

men får felmeddelandet:

Microsoft OLE DB Provider for ODBC Drivers fel '80004005'

[Microsoft][Drivrutin för ODBC Microsoft Access]Allmänt fel Det går inte att öppna registernyckeln 'Temporary (volatile) Jet DSN for process 0x404 Thread 0x940 DBC 0x15c67024 Jet'.

/distans/adm/verifiering.asp, line 10

Jag har så klart gjort i fel i strängen men var ????

Tacksam för fler svar !!!

------------------
"Tålamodet är den fattiges rikedom"

lobozMedlem sedan okt. 200155 inlägg
#10

Nån som orkar ?

------------------
"Tålamodet är den fattiges rikedom"

VideMedlem sedan dec. 19998 577 inlägg
#11

Vad har du för rättigheter på katalogen? Du måste ha skrivrättigheter på den.

------------------
Mostly Harmless

lobozMedlem sedan okt. 200155 inlägg
#12

Jag har samma rättigheter i denna katalog som i min wwwroot katalog( förstår dock inte sättet att ange dem), attributen som visas i min FTP (Cute) är i alla fall samma för båda katalogerna och min wwwroot har jag inte stött på några problem inom detta.

Attributen: drwxrwxrwx

------------------
"Tålamodet är den fattiges rikedom"

[Redigerat av loboz den 08 dec 2001]

lobozMedlem sedan okt. 200155 inlägg
#13

Vide mfl!
Jag tog bort lösenordet i db och i scriptet då fungerade att som det skulle. Kopplingssträngen såg då ut så här:

Set Connect = Server.CreateObject("ADODB.Connection")
Connect.Open ("driver={Microsoft Access Driver (*.mdb)};dbq=d:\home\d\minsajt\dbq\studier.mdb")

När jag försökte tidigare så fanns lösenordet med i kopplingen och då såg det ut så här:

Set Connect = Server.CreateObject("ADODB.Connection")
Connect.Open ("driver={Microsoft Access Driver (*.mdb)};dbq=d:\home\d\minsajt\dbq\studier.mdb;PWD=lösenord")

Min enkla hjärna säger att det är koden jag lagt till efter "studier.mdb" som ger mig felmeddelandet som jag beskrivit tidigare "Allmänt fel...", eller är jag helt fel på det ?

------------------
"Tålamodet är den fattiges rikedom"

[Redigerat av loboz den 08 dec 2001]

jorgenMedlem sedan feb. 20012 412 inlägg
#14

Nej, det låter som en helt korrekt slutsats §e

mvh Jörgen :)

------------------
Varför bråka när man kan kramas?

[Redigerat av jorgen den 08 dec 2001]

Jesper TMedlem sedan nov. 20017 144 inlägg
#15

Har du angett något lösenord för databasen i accsess över huvud taget?
/Jesper

OveRRidEMedlem sedan feb. 200112 078 inlägg
#16

Dvs då kan man skriva in sökvägen till databasen och hämta ner den till sin egna maskin.

Mja.. det beror på vad IIS:en har för rättigheter på den mappen.

Jag har ofta min databas (Access) i en underkatalog i min webroot, men jag löser det genom att ta bort alla rättigheter ur IIS:en. D.v.s. inga read, write eller directory browsing på just den mappen som databasen ligger i. Inte i filsystemet, utan i IIS:ens inställningar.

Dock kryssar jag inte ur Script source access, det blir automagiskt skuggat när de andra är urkryssade.

På detta sätt, kan jag fortfarande läsa och skriva i min databas med mina script, men ingen kan komma åt filen genom att skriva in adressen. Även att filen ligger i webrooten.

Funkar för mig iaf.. nån som invänder? :q

------------------
Jag är skum

[Redigerat av OveRRidE den 12 dec 2001]

mrblondeMedlem sedan aug. 20012 349 inlägg
#17

mrblonde:Detta kan man väl hindra med en så kallad "säker inloggning".Om jag förstått det rätt, SSL t.ex. från VeriSign, eller

Ja. SSL är precis det rätta för att försvåra för elakingar. :)

------------------
Försöker sova - väck mig inte!

VideMedlem sedan dec. 19998 577 inlägg
#18

St@ffan skrev ett bra inlägg för ett tags sedan om just SSL:
http://www.webeye.nu/board/message.asp?f=1&m=57

------------------
Mostly Harmless

mrblondeMedlem sedan aug. 20012 349 inlägg
#19

man kan även köpa SSL av telia som är återförsäljare åt verisign i sverige om jag inte minns helt fel..
Till Telia Säkerhet bla bla certifikat köpa grejjer.

------------------
Försöker sova - väck mig inte!

lobozMedlem sedan okt. 200155 inlägg
#20

OJOJOJ!

Jag trodde ni gett upp på mig men här finns det massor av nya inlägg - DET TACKAR JAG ER ALLA FÖR.

Det jag tycker är skumt nu är att kopplingen fungerar när db ligger i mappen utanför wwwroot men så fort jag sätter lösenord på db och gör om strängen med lösenord så kommer felmeddelandet ?

Måste vara ett fel i koden här (fet text):

studier.mdb**;PWD=lösenord**")

eller va ?

------------------
"Tålamodet är den fattiges rikedom"

136 ms totalt · 3 externa anrop · v20260731065814-full.fb544a5a
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
132 ms — hämta tråd, inlägg och bilagor (db)