Detta var märkligt. En bekant som hostar några siter berättade att man i ett script kunde köra Server.HTMLEncode och ange sökvägen till en annan sites fil och få scriptet att skriva ut innehållet (dvs ASP-koden). Detta är ju inte alls bra.
Hur förhindrar man det?
Det är den här typen av kod jag menar:
<%
Set objFS = Server.CreateObject("Scripting.FileSystemObject")
Set objTS = objFS.OpenTextFile(c:\somefile.asp, 1, False, 0)
Response.Write Replace(Server.HTMLEncode(objTS.ReadAll()), vbcrlf, "<br>")
objTS.Close()
Set objTS = Nothing
Set objFS = Nothing
%>
webzonenMedlem sedan feb. 2001390 inlägg Men ett bra webhotell tillåter väll inte visning av andras mappar?
------------------
FEL!!
FÖR MYCKET NAKENHET I SIGNATUREN
Nej förhoppningsvis. Hur ändrar man (han) det?
PatrikBMedlem sedan mars 20002 836 inlägg Man skapar separata IUSR_**** konton för varje site.
Sedan kollar man egenskaperna för siten.
Väljer fliken Katalogsäkerhet.
I "rutan" Anonym åtkomst och verifieringskontroll så klickar man på knappen Redigera...
Ser till att checkboxen för Anonym åtkomst är i bockad, klickar igen på en knapp som det står redigera på.
I användarnamn så väljer man det IUSR_**** konto som man skapat för siten.
Inte nog med det.
Man måste oxå gå till utforskaren och kolla rättigheterna på den mappen oxå.
Där måste man plocka bort "alla" kontot (om det finns) och alla andra IUSR_**** konton. Finns inte IUSR_**** kontot för siten med så lägger man till det.
OBS! Se till att administratören har rättigheter till katalogen oxå :e
cya,
PatrikB
------------------
-=* IF there is a wrong way to do something, then someone will do it *=-