כתביה לדטה בייס ללא הרשאה - למומחים

duplo2

New member
כתביה לדטה בייס ללא הרשאה - למומחים

שלום לכולם
יש לנו דף קוד שכתוב בדוט נט ומאוחסן על שרת IIS עם DB של SqlExpress 2008
ה-DB מאוחסן כקובץ MDF תחת ספריית APP_DATA תחת האתר - כאשר ניהול ההרשאות גישה אליו הוא דרך windows authentication בצורה פשוטה דרך ה-Permissions של ספריית APP_DATA

הבעיה היא שבצורה מאוד מוזרה יש איזה פורץ שמצליח לכתוב תוכן לשדות ב-DB (להוסיף עליהם הפניית HTML) - כאשר אין באתר אפשרות להזנת תוכן אז זה לא איזה קוד שמוחדר דרך הרשאות כתביה של משתמש באתר

ההנחה שלי שי לנו איזה אי הבנה בהגדרות ההרשאות ברמת היוזרים שמורשים לכתוב לקובץ

יש לנו קבוצה של USERS דיפולטים של מערכת ההפעלה שיש להם הרשאת קריאה וכתיבה לDB
מצורף בתמונת מסך ה-USERS הקבוצה

אודה לעזרתכם מה היוזר שהכנסו בטעות ומאפשר לתוקף לכתוב ישירות לDB



 

מענדי

New member
אם באתר אין אפשרות להוספת תוכן

תתחילו בלשנות את הרשאת הכתיבה לכל היוזרים לקריאה בלבד
&nbsp
אין צורך בהרשאת קריאה/כתיבה.
 

duplo2

New member
רק לדייק את מה שכתבתי

יש שדות שבהם אפשר להזין תוכן אבל בשימוש מנהל האתר וגם בשדות האלה המידע שמוזן לא יכול להיות קוד SQL
גם מבחינת רוחב והכמות התוספות לDB והשדות זה לא נראה כמו שמישהו משתמש בקוד של האתר אלא מן גישה ישירה לDB עצמו
וזה גם קורה בשני אתרים שונים שיושבים בספריות נפרדות באותו שרת
 

ziv1f

New member
אתה יכול להראות לנו דוגמה של התוכן שהפורץ כותב לשדות?

אם אני מבין נכון, יש פה עניין הרבה יותר חמור מנושא של הרשאות, ולכן שינוי בהרשאות לא יעזור פה

יש אצלי בעבודה אנשים שזה המקצוע שלהם, ואני אשמח להתייעץ איתם, כרגע ממה שאני רואה יש לכם בעיית אבטחה חמורה הרבה יותר ממה שנראה על פני השטח, יש לכם פורץ ברשת והוא משתמש בהרשאות של משתמשים קיימים כדי להרחיב את פעילותו ופריסת הנוכחות שלו בתוך הרשת של הארגון, זה שלב מתקם יחסית בפריצה (מה שנקרא בשפת המקצוע APT - איום מתמשך ומתקדם) וזה אומר שהוא כבר קרוב מאד ליעד שלו (חבלה בתשתיות או שינוי מידע או גניבת מידע ודברים כאלה) וכדאי לפעול מהר

בברכה,
זיו
 
למעלה