webForumDet fria alternativet

Säkerhetsfråga igen

.NET

5 svar · 326 visningar · startad av xrobx

Medlem sedan mars 2003106 inlägg
Frågan#1

Jag har en hemsida där användaren anger användarnamn & lösenord för att logga in, informationen användaren anger
kontrolleras mot en access-databas (placerad under webbhotellets www-root).
Om användaren har tillgång till sidan så lagras ett värde i en
sessions-variabel (övriga sidor på hemsidan kollar i sessions-variabeln om användaren har tillgång innan någonting visas,
annars redirectas han till login-sidan)

All info mellan användaren och webbhotellet skickas okrypterad,
ingen SSL eller liknande med andra ord.

Alltså, ingen FormsAuth eller liknande inbyggd ASP.NET säkerhet används på hemsidan.

Är detta säkert?
Om inte, kom gärna med konkret exempel på hur man kan knäcka
en sån här inlogging.

Mycket tacksam för alla former av upplysningar!

Medlem sedan mars 2003106 inlägg
#2

Inga svar? Då utgår jag ifrån att detta är en säker typ av inloggning :)

Medlem sedan dec. 19991 072 inlägg
#3

Utgångspunkten är ju alltid att ingenting är säkert, så i så fall så är svaret: Nej :)

Men Ok...några småsaker kanske:

1. MDB-filen är placerad under wwwroot.en vilket gör att en användare skulle kunna surfa till filen om den bara visste namnet på filen. Mha ett enkelt program kan man lätt loopa igenom möjliga kombinationer på namn (samt kolla vanliga filnamn) och på så vis ladda hem databasen.

2. Vad finns i databasen? Viktig kundinformation såsom E-post (som i dagens läge är viktigt att "gömma") och lösenord? Vad händer om någon öppna databasen från tex. webhotellet? Exponerar du i så fall eventuella användares lösenord? Dessa borde hasha.s så att de ej är läsbara. E-post adresser borde ev. krypteras med en symetrisk metod.

3. Du använder inte SSL vilket gör att någon kan "sniffa" upp all information som skickas. Även användarnamn/lösenord. Även här kan det gälla anställda på webhotell/ISP som kan sniffa.

4. Beroende på hur väl du har säkrat upp sidan med dels inparametrar/formulärdata som skrivs ut kan du vara känslig mot sk. "CSS - Cross Site Scripting", dvs. när en användare med hjälp av att manipulera formulärdata eller data som skrivs ut från tex. länkar. Detta möjliggör i så fall att användaren kan "Stjäla" någons "SessionID" och om du har spara inloggningsuppgifter där, så blir nu plötsligt användaren inloggad själv...sk "Session-kapning".

5. Om du inte kollar dels '-tecknet och att inparametrar i querystring verkligen är "tal" så kan din sajt vara känslig för sk "SQL-injection", dvs när en användare manipulerar querystringen/formulärdata för att på sätt göra egna frågor mot databasen.

Ja, lite att tänka på kankse :)

Medlem sedan mars 2003106 inlägg
#4

Tack för svaret!

Nu är man lite klokare i varje fall :)

Medlem sedan dec. 19991 072 inlägg
#5

Vad är det för adress till din sajt? Jag kan slänga ett snabbt öga på den om du vill... :)

Medlem sedan mars 2003106 inlägg
#6

Tack, men sidan finns tyvärr inte tillgänglig på nätet ännu.
När den är klar så kan jag skicka en länk :)

252 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849
119 ms — deklarationer (db)
0 ms — hämta statistik (cache)
125 ms — hämta tråd, inlägg och bilagor (db)
125 ms — ändringar (db)