Toon posts:

[W2k & IIS] Uitlezen van bestanden door onbevoegde.

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb een vraag,

Een goede vriend van me die geen Tweakers.NET account heeft, vroeg wat aan mij, en ik wist er geen antwoord op. Misschien dat jullie mij verder kunnen helpen.

Hij host verschillende websites (stuk of 200) op een IIS server die door hem is geïnstalleerd ergens in een server-park in Rotterdam, nu zitten we met het volgende:

Het FileSystemObject. Kort samengevat is dat je met dit component bestanden kan uitlezen, schrijven, directory structuur uitlezen etc.

Voordelen:
Héél veel, zoals simpel bestandjes wegschrijven/uitlezen in ASP, JSP etc.

Nadeel:
Het is mogelijk door User X een bestandje te schrijven in de basismap van User Y. Dit is mogelijk als je het absolute pad weet. En dat weet je, want je kan zo directory structuur uitlezen met die object.
Nog een nadeel is dat je ook bestanden kan uitlezen van User Y. Bijvoorbeeld waar al zijn database connecties (=wachtwoorden etc.) in opgeslagen zijn etc.

Simpel, je zou zeggen, verwijder dat object! Dat kan dus niet, omdat er heel veel mensen gebruik van maken, en zelfs de webmail van die mensen werkt met dat object.

Tja, hoe kan hij dit nu met rechten wijzigen? Zodat je niet verder komt dan je eigen basis map, en ook niet de dir. structuur kan uitlezen?


Als iemand hier een oplossing voor heeft, graag! _/-\o_

Extra vraagje: Hoe kan je het schrijven beperken tot .TXT ; .ASP etc. Zodat je geen DLL en EXE kan schrijven?

-

[ Voor 6% gewijzigd door Verwijderd op 31-12-2002 00:34 ]


  • dominic
  • Registratie: Juli 2000
  • Laatst online: 08-02 14:55

dominic

will code for food

FSO is gewoon onderhevig aan NT rechten, je kunt dus NT accounts gaan aanmaken en rechten op de NTFS instellen..

Download my music on SoundCloud


Verwijderd

Topicstarter
dominic schreef op 30 December 2002 @ 20:03:
FSO is gewoon onderhevig aan NT rechten, je kunt dus NT accounts gaan aanmaken en rechten op de NTFS instellen..
Klopt idd, IIS krijgt een aparte account, maar je wilt toch niet vertellen dat hij voor al die mensen appart account moet aanmaken?

(ik hoor net van hem dat in de toekomst er 200 bijkomen (1 januari 2003 (hij zit hier naast me )))

-

[ Voor 6% gewijzigd door Verwijderd op 30-12-2002 20:06 ]


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Verwijderd schreef op 30 december 2002 @ 20:04:
[...]
Klopt idd, IIS krijgt een aparte account, maar je wilt toch niet vertellen dat hij voor al die mensen appart account moet aanmaken?

(ik hoor net van hem dat in de toekomst er 200 bijkomen (1 januari 2003 (hij zit hier naast me )))

-
jawel...
en iedereen gewoon enkel schrijfrechten op zijn eigen map.

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


Verwijderd

Topicstarter
Dirk-Jan schreef op 30 december 2002 @ 22:48:
[...]


jawel...
en iedereen gewoon enkel schrijfrechten op zijn eigen map.
Tjee....... :7