Toon posts:

[ASP] Hoe hackable is het volgende

Pagina: 1
Acties:

Verwijderd

Topicstarter
IIS5

Een user die inlogt via een ASP script. Username en passwoord komen uit een database.

Als de ingegeven gebruikers naam klopt met die uit de database dan bied het script
een file aan via:
Set objFileSystem = Server.CreateObject("Scripting.FileSystemObject")
Set objFile = objFileSystem.GetFile(Path)

Dit is een file die buiten de webroot staat zodat een gebruiker niet zomaar een url kan intikken om het bestand te downloaden.

Is het gemakkelijk mogelijk om deze beveiliging te omzeilen en toch het bestand te downloaden??

  • _DeWie_
  • Registratie: November 2001
  • Laatst online: 10-04 16:23
Omdat het document buiten de webroot staat hoef je alleen te kijken naar het controleren van de username en het password.

Verwijderd

Begrijp t niet helemaal. Het script biedt een file aan; is dat de file die moet worden gedownload? Misschien is het makkelijker na een username/wachtwoord controle de file die moet worden gedownload te renamen op basis van een logaritme die een lastige naam creeert?

Maar misschien kan j nog ff toelichten wat je precies van plan bent ..?

Verwijderd

Je kunt ook de file in een virtual dir plaatsen in je webroot, en die non-readable maken in IIS, dus dat geen user er een file uit mag lezen. Na het checken van de credentials kun je die file dan middels een binary blob in de response terugsturen, zodat deze de file als een download krijgt voorgeschoteld.

  • egeltje
  • Registratie: December 2000
  • Laatst online: 10-04-2019

egeltje

BOfH: BSD Operator from Hell

In dit geval zou ik me alleen druk maken om de Username/Password validatie.
Tip: Stuur niet zomaar de query voor username/password af op je database, maar valideer hem vooraf.

Iedereen wil terug naar de natuur, maar niemand wil lopen...


  • Basszje
  • Registratie: Augustus 2000
  • Laatst online: 01-09 11:10

Basszje

Reisvaap!]

egeltje schreef op 01 augustus 2002 @ 09:21:
In dit geval zou ik me alleen druk maken om de Username/Password validatie.
Tip: Stuur niet zomaar de query voor username/password af op je database, maar valideer hem vooraf.
Idd denk vooral aan de standaard trucjes ( SQL INSERTION, lege strings, ongeldige karakters e.d. ) .

Bij die files kunnen ze alleen komen als ze de bak via een andere manier binnendringen of in het geval van een configuratiefout.

Dit had trouwens best in dit andere topic gekund imo, maar vooruit :P

Beware of listening to the imposter; you are undone if you once forget that the fruits of the earth belong to us all, and the earth itself to nobody.

Pagina: 1