webForumDet fria alternativet

IIS och parttioner

Webbservrar

4 svar · 223 visningar · startad av da97enla

Medlem sedan dec. 2001343 inlägg
Frågan#1

Hej

Jag vet att man inte ska köra OS och webbplatserna på samma partition. Det finns tydligen buggar i IIS som gör webbplatserna skadliga för attacker. Kan någon förklara detta mer i detalj, vore intressant att få veta mer.

mvh
enla

Medlem sedan dec. 199917 055 inlägg
#2

Det här är väl i första hand ytterligare en säkerhetsåtgärd. Buggarna man talar om är att genom att skicka webbadresser som innehåller ..\..\.. osv. så ska man kunna ta sig igenom trädstrukturen och därefter komma åt t.ex. Windows-katalogen.
Så, för att köra med både hängslen och livrem lägger man lämpligen webbsidorna på en egen partition. Har du accessdatabaser eller andra databaser som används av webbsidorna så skulle jag även lägga dess på en egen partition.

Medlem sedan dec. 2001343 inlägg
#3

Tack, men vad menar du med att skicka webbadresser? Räcker det inte att ha databaserna på den andra partionen tillsammmans med webbplatserna och där ha databaserna och webbplatserna i olika kataloger?

Medlem sedan dec. 199917 055 inlägg
#4

Nej, det är det som är själva poängen - lyckas en hacker att nyttja svagheten (som jag tyvärr bara kan beskriva populistiskt) att stega sig genom trådstrukturen (den på hårddisken - inte den som publiceras av webbservern) så kan man alltså komma åt andra kataloger och filer på den partition webbsidorna ligger på. Av det skälet bör webbserverns filer ligga på en helt separerad partition. :)

Medlem sedan feb. 200112 078 inlägg
#5

Rikard skrev:

Nej, det är det som är själva poängen - lyckas en hacker att nyttja svagheten (som jag tyvärr bara kan beskriva populistiskt) att stega sig genom trådstrukturen (den på hårddisken - inte den som publiceras av webbservern) så kan man alltså komma åt andra kataloger och filer på den partition webbsidorna ligger på. Av det skälet bör webbserverns filer ligga på en helt separerad partition. :)

Inte bara det. Många använder ofta IUSR_DATORNAMN mot IIS:en, men glömmer att denna användare i Windows 2000 och XP har alla rättigheter på hela disken i en standardinstallation.

Skapa en användare som du sedan specifierar rättigheterna på och låt den sköta jobbet istället, så är det omöjligt för användaren (och tillika besökaren) att någonsin komma ur sin egen webbroot.

400 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
124 ms — deklarationer (db)
133 ms — hämta statistik (db)
137 ms — hämta tråd, inlägg och bilagor (db)
125 ms — ändringar (db)