powered by simpleCommunicator - 2.0.37     © 2025 Programmizd 02
Форумы / Caché, Ensemble, DeepSee, MiniM, IRIS, GT.M [игнор отключен] [закрыт для гостей] / Ограничить доступ к CSP
9 сообщений из 9, страница 1 из 1
Ограничить доступ к CSP
    #39330098
drakut
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Коллеги, слышал что где-то есть настройка, которая делает возможным обращение к каше из браузера только через *.csp , и запрещает через *.cls , ибо вроде как есть возможность и через csp обратиться. Так ли это?

Модератор: Нет нужды раздувать темы, тем более что она уже старая
...
Рейтинг: 0 / 0
Ограничить доступ к CSP
    #39330100
Фотография DAiMor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Похоже вы говорите про настройки доступа, для разных сервисов, или я не так понял

Не понял, про разрешить CSP и запретить CSP, одновременно ?
...
Рейтинг: 0 / 0
Ограничить доступ к CSP
    #39330104
drakut
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
DAiMor,
уточнню - вроде как была такая дыра, что можно было обратиться к системному SQL-подобному классу с запросом через csp, но не через cls, чуть ли не в обход драйверов и прочих заборов, прямо из строки браузера.
...
Рейтинг: 0 / 0
Ограничить доступ к CSP
    #39330119
Фотография DAiMor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
drakut, Возможные дыры такие:
  • Открыт портал управления
  • Открыт доступ к документации открыт доступ к /csp/samples И вообще открыт доступ ко встроенному вебсерверу
Может тут народ еще вспомнит примеры, но все эти пункты должны быть исключены для безопасности так на production сервер, нет необходимости ставить SAMPLES и Документацию к встроенному вебсерверу, должен быть ограничен доступ либо локальной машиной, либо еще и машиной администратора. Нужно ставить отдельный вебсервер, рекомендую Apache, на последних версиях еще можно nginx, но я его пока не пробовал. В этом веб-сервере, настраиваем строго только то что нужно. Это минимум, дальше можно еще крутить настройки безопасности
...
Рейтинг: 0 / 0
Ограничить доступ к CSP
    #39330127
doublefint
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
...
Рейтинг: 0 / 0
Ограничить доступ к CSP
    #39330129
drakut
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
doublefint,

Спасибо за ссылочку, но мой вопрос скорее про недокументированные дыры.
...
Рейтинг: 0 / 0
Ограничить доступ к CSP
    #39330135
Фотография ну я
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
drakutdoublefint,

Спасибо за ссылочку, но мой вопрос скорее про недокументированные дыры.
Есть немного тут:
http://thedarkaugust.blogspot.com/2016/04/cache-csp.html
http://thedarkaugust.blogspot.com/2016/04/cache-backdoors-guide.html
...
Рейтинг: 0 / 0
Ограничить доступ к CSP
    #39330285
servit
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
drakutКоллеги, слышал что где-то есть настройка, которая делает возможным обращение к каше из браузера только через *.csp , и запрещает через *.cls Можно в веб-сервере настроить расширения, которые будет обрабатывать CSP-Шлюз (обычно это .csp, .cls, .zen и .cxw): Mapping the CSP File Extensions
drakutуточнню - вроде как была такая дыра, что можно было обратиться к системному SQL-подобному классу с запросом через csp, но не через cls, чуть ли не в обход драйверов и прочих заборов, прямо из строки браузера.Была или осталась?
Сейчас есть возможность ограничить доступ на уровне отдельного класса/пакета на уровне также отдельного веб-приложения: AllowClass, AllowPrefix, AllowPercent

PS: ещё рекомендую Tightening Security for a Caché Instance
...
Рейтинг: 0 / 0
Ограничить доступ к CSP
    #39330291
servit
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
drakutмой вопрос скорее про недокументированные дырыА есть документированные дыры? Или речь про уязвимости нулевого дня? Если второе, то это вопрос больше к спецслужбам или закрытым сообществам, где торгуют подобными эксплойтами.
...
Рейтинг: 0 / 0
9 сообщений из 9, страница 1 из 1
Форумы / Caché, Ensemble, DeepSee, MiniM, IRIS, GT.M [игнор отключен] [закрыт для гостей] / Ограничить доступ к CSP
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]