Гость
Форумы / Caché, Ensemble, DeepSee, MiniM, IRIS, GT.M [игнор отключен] [закрыт для гостей] / Ограничить доступ к CSP / 9 сообщений из 9, страница 1 из 1
19.10.2016, 17:42
    #39330098
drakut
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничить доступ к CSP
Коллеги, слышал что где-то есть настройка, которая делает возможным обращение к каше из браузера только через *.csp , и запрещает через *.cls , ибо вроде как есть возможность и через csp обратиться. Так ли это?

Модератор: Нет нужды раздувать темы, тем более что она уже старая
...
Рейтинг: 0 / 0
19.10.2016, 17:47
    #39330100
DAiMor
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничить доступ к CSP
Похоже вы говорите про настройки доступа, для разных сервисов, или я не так понял

Не понял, про разрешить CSP и запретить CSP, одновременно ?
...
Рейтинг: 0 / 0
19.10.2016, 17:49
    #39330104
drakut
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничить доступ к CSP
DAiMor,
уточнню - вроде как была такая дыра, что можно было обратиться к системному SQL-подобному классу с запросом через csp, но не через cls, чуть ли не в обход драйверов и прочих заборов, прямо из строки браузера.
...
Рейтинг: 0 / 0
19.10.2016, 18:10
    #39330119
DAiMor
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничить доступ к CSP
drakut, Возможные дыры такие:
  • Открыт портал управления
  • Открыт доступ к документации открыт доступ к /csp/samples И вообще открыт доступ ко встроенному вебсерверу
Может тут народ еще вспомнит примеры, но все эти пункты должны быть исключены для безопасности так на production сервер, нет необходимости ставить SAMPLES и Документацию к встроенному вебсерверу, должен быть ограничен доступ либо локальной машиной, либо еще и машиной администратора. Нужно ставить отдельный вебсервер, рекомендую Apache, на последних версиях еще можно nginx, но я его пока не пробовал. В этом веб-сервере, настраиваем строго только то что нужно. Это минимум, дальше можно еще крутить настройки безопасности
...
Рейтинг: 0 / 0
19.10.2016, 18:24
    #39330127
doublefint
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничить доступ к CSP
...
Рейтинг: 0 / 0
19.10.2016, 18:34
    #39330129
drakut
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничить доступ к CSP
doublefint,

Спасибо за ссылочку, но мой вопрос скорее про недокументированные дыры.
...
Рейтинг: 0 / 0
19.10.2016, 18:38
    #39330135
ну я
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничить доступ к CSP
drakutdoublefint,

Спасибо за ссылочку, но мой вопрос скорее про недокументированные дыры.
Есть немного тут:
http://thedarkaugust.blogspot.com/2016/04/cache-csp.html
http://thedarkaugust.blogspot.com/2016/04/cache-backdoors-guide.html
...
Рейтинг: 0 / 0
20.10.2016, 08:33
    #39330285
servit
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничить доступ к CSP
drakutКоллеги, слышал что где-то есть настройка, которая делает возможным обращение к каше из браузера только через *.csp , и запрещает через *.cls Можно в веб-сервере настроить расширения, которые будет обрабатывать CSP-Шлюз (обычно это .csp, .cls, .zen и .cxw): Mapping the CSP File Extensions
drakutуточнню - вроде как была такая дыра, что можно было обратиться к системному SQL-подобному классу с запросом через csp, но не через cls, чуть ли не в обход драйверов и прочих заборов, прямо из строки браузера.Была или осталась?
Сейчас есть возможность ограничить доступ на уровне отдельного класса/пакета на уровне также отдельного веб-приложения: AllowClass, AllowPrefix, AllowPercent

PS: ещё рекомендую Tightening Security for a Caché Instance
...
Рейтинг: 0 / 0
20.10.2016, 08:40
    #39330291
servit
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Ограничить доступ к CSP
drakutмой вопрос скорее про недокументированные дырыА есть документированные дыры? Или речь про уязвимости нулевого дня? Если второе, то это вопрос больше к спецслужбам или закрытым сообществам, где торгуют подобными эксплойтами.
...
Рейтинг: 0 / 0
Форумы / Caché, Ensemble, DeepSee, MiniM, IRIS, GT.M [игнор отключен] [закрыт для гостей] / Ограничить доступ к CSP / 9 сообщений из 9, страница 1 из 1
Целевая тема:
Создать новую тему:
Автор:
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]