powered by simpleCommunicator - 2.0.60     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / поиск дыры в безопасности
7 сообщений из 32, страница 2 из 2
поиск дыры в безопасности
    #34128441
Фотография B0rG
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
seggg
Может давайте пари (раз Вы такой мастер?). Я выставлю свой тестовый сервер наружу, даже сообщу Вам имя базы, таблицы, полей. А Вы попробуете что-нибудь записать. Попробуем?
А народ посмотрит, кто ламер из нас


seggg
Это уже Ваша мысль "растеклась по древу" про возможный доступ к SQL-серверу напрямую (чего я категорически исключаю). Может давайте пари (раз Вы такой мастер?). Я выставлю свой тестовый сервер наружу, даже сообщу Вам имя базы, таблицы, полей. А Вы попробуете что-нибудь записать. Попробуем?
А народ посмотрит, кто ламер из нас

Даже если вы хотите предложить мне контракт на проведение аудита по безопасности вашего приложения, мне навряд ли будет это интересно - работа адова и достаточно скучная. Тратить на это время ради пари или мнения народа, мне не хочется. Так же не стоит забывать, что по текущему российскому законодательству это карается законом.

В рамках бесплатной и дружественной помощи на форумах, вам был предложен полный список мер по выявлению причин. Повторю его здесь еще раз: включаем timestamp на таблице. Включаем логи в sql server profiler на данную базу. Не забываем писать логи в файл. Включаем полные логи в iis server. Синхронизируем время на iss сервере и на сервере баз данных (если это не один и тот же сервер). Ждем появления записи в вашей таблице. Анализируем логи в момент времени появления этой записи. Думаем и спрашиваем дальше.

Возможно, рекомендация не выставлять sql server наружу была дана в легкой форме, но тем не менее вполне себе стандартная мера безопасности превентивного характера. Если сильно нужно выставлять, тогда надо ставить vpn, ограничивать файрволлом ну и т.д.

Если вы хотите дальнейшей помощи, тогда напишите 20 - 30 предложений об особенностях вашей инфраструктуры: colocation/server sharing, sql server sharing, уровень доступа к sql server, хостятся ли другие клиенты на том же самом application server и sql server. Какого рода приложение - forum, oltp ну и прочее.

Это если вы хотите решить вашу проблему. А если вы хотите поспорить на тему ламер ли я - отвечу вам просто: я - ламер. Не теряйте времени. Моего в том числе.
...
Рейтинг: 0 / 0
поиск дыры в безопасности
    #34128444
c_RA_w
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
А сколько всего на вашем сайте страниц, где используется составление запросов в виде string? В них replace с ' на '' хоть где-нибудь делается?
...
Рейтинг: 0 / 0
поиск дыры в безопасности
    #34128556
seggg
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
c_RA_w:
А сколько всего на вашем сайте страниц, где используется составление запросов в виде string? В них replace с ' на '' хоть где-нибудь делается?
Сам сайт очень большой, но все страницы, которые вызывались, примерно, в то же время, что проходила запись в базу я проверил, везде стоит защита от SQL Injecting.  Поэтому и ломаю голову..
...
Рейтинг: 0 / 0
поиск дыры в безопасности
    #34128591
Ж)
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ж)
Гость
segggСам сайт очень большой, но все страницы, которые вызывались, примерно, в то же время, что проходила запись в базу я проверил, везде стоит защита от SQL Injecting.  Поэтому и ломаю голову..

Как насчет появления и удаления строк в других таблицах? Создания новых таблиц, индексов, юзеров, хранимых процедур?
...
Рейтинг: 0 / 0
поиск дыры в безопасности
    #34128622
seggg
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Как насчет появления и удаления строк в других таблицах? Создания новых таблиц, индексов, юзеров, хранимых процедур?
Да, нет, ничего такого не замечено...
Но это, скорее всего, говорит лишь о том, что такой задачи не ставилось. Спаммерам просто нужно было куда-нибудь писать ссылки на свою хрень, чтобы Google их видел и индексировал. Настроили свой робот и забыли, пошли другой сайт искать.
...
Рейтинг: 0 / 0
поиск дыры в безопасности
    #34128710
seggg
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Ларчик открывался просто.

Оказывается было на сервере два сайта использующих одну и туже базу данных.(В принципе, я сразу об этом подумал, знал, что у этого клиента есть несколько сайтов. Но посмотрел - на SQL-сервере для каждого сайта создана своя база, видимо, создать то создали, но потом решили юзать одну и туже). И на этом втором сервере была обычная форма без "кривых картинок", через которую и писали сообщения обычным POST.

От сердца отлегло...  Не SQL Injecting...

Спасибо всем за участие в моей проблеме.
...
Рейтинг: 0 / 0
поиск дыры в безопасности
    #34128776
Ж)
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ж)
Гость
segggдва сайта использующих одну и туже базу данных

вау! вы не пробовали иногда менять пароль? :)
...
Рейтинг: 0 / 0
7 сообщений из 32, страница 2 из 2
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / поиск дыры в безопасности
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]