|
Ограничить доступ к CSP
|
|||
---|---|---|---|
#18+
Коллеги, слышал что где-то есть настройка, которая делает возможным обращение к каше из браузера только через *.csp , и запрещает через *.cls , ибо вроде как есть возможность и через csp обратиться. Так ли это? Модератор: Нет нужды раздувать темы, тем более что она уже старая ... |
|||
:
Нравится:
Не нравится:
|
|||
19.10.2016, 17:42 |
|
Ограничить доступ к CSP
|
|||
---|---|---|---|
#18+
Похоже вы говорите про настройки доступа, для разных сервисов, или я не так понял Не понял, про разрешить CSP и запретить CSP, одновременно ? ... |
|||
:
Нравится:
Не нравится:
|
|||
19.10.2016, 17:47 |
|
Ограничить доступ к CSP
|
|||
---|---|---|---|
#18+
DAiMor, уточнню - вроде как была такая дыра, что можно было обратиться к системному SQL-подобному классу с запросом через csp, но не через cls, чуть ли не в обход драйверов и прочих заборов, прямо из строки браузера. ... |
|||
:
Нравится:
Не нравится:
|
|||
19.10.2016, 17:49 |
|
Ограничить доступ к CSP
|
|||
---|---|---|---|
#18+
drakut,
... |
|||
:
Нравится:
Не нравится:
|
|||
19.10.2016, 18:10 |
|
Ограничить доступ к CSP
|
|||
---|---|---|---|
#18+
doublefint, Спасибо за ссылочку, но мой вопрос скорее про недокументированные дыры. ... |
|||
:
Нравится:
Не нравится:
|
|||
19.10.2016, 18:34 |
|
Ограничить доступ к CSP
|
|||
---|---|---|---|
#18+
drakutdoublefint, Спасибо за ссылочку, но мой вопрос скорее про недокументированные дыры. Есть немного тут: http://thedarkaugust.blogspot.com/2016/04/cache-csp.html http://thedarkaugust.blogspot.com/2016/04/cache-backdoors-guide.html ... |
|||
:
Нравится:
Не нравится:
|
|||
19.10.2016, 18:38 |
|
Ограничить доступ к CSP
|
|||
---|---|---|---|
#18+
drakutКоллеги, слышал что где-то есть настройка, которая делает возможным обращение к каше из браузера только через *.csp , и запрещает через *.cls Можно в веб-сервере настроить расширения, которые будет обрабатывать CSP-Шлюз (обычно это .csp, .cls, .zen и .cxw): Mapping the CSP File Extensions drakutуточнню - вроде как была такая дыра, что можно было обратиться к системному SQL-подобному классу с запросом через csp, но не через cls, чуть ли не в обход драйверов и прочих заборов, прямо из строки браузера.Была или осталась? Сейчас есть возможность ограничить доступ на уровне отдельного класса/пакета на уровне также отдельного веб-приложения: AllowClass, AllowPrefix, AllowPercent PS: ещё рекомендую Tightening Security for a Caché Instance ... |
|||
:
Нравится:
Не нравится:
|
|||
20.10.2016, 08:33 |
|
Ограничить доступ к CSP
|
|||
---|---|---|---|
#18+
drakutмой вопрос скорее про недокументированные дырыА есть документированные дыры? Или речь про уязвимости нулевого дня? Если второе, то это вопрос больше к спецслужбам или закрытым сообществам, где торгуют подобными эксплойтами. ... |
|||
:
Нравится:
Не нравится:
|
|||
20.10.2016, 08:40 |
|
|
start [/forum/topic.php?fid=39&msg=39330104&tid=1556422]: |
0ms |
get settings: |
11ms |
get forum list: |
13ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
42ms |
get topic data: |
10ms |
get forum data: |
2ms |
get page messages: |
41ms |
get tp. blocked users: |
1ms |
others: | 12ms |
total: | 140ms |
0 / 0 |