powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Firebird, InterBase [игнор отключен] [закрыт для гостей] / Настройка доступа ExternalFileAccess
9 сообщений из 34, страница 2 из 2
Настройка доступа ExternalFileAccess
    #38817592
Arioch
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ivan_Pisarevsky,

А если ещё и под chroot'ом... Жаль, что штатные инсталляторы под Win32/Win64 не умеют ни того, ни другого.


NickDee,

> Достаточно поставить ExternalFileAccess = Full.

Угу, "а вы вон на шкаф залезьте и вон туда голову просуньте"

Что в замен, запретить Full? А на девелоперских машинах? а на унаследованных инсталляциях, где этого не было? Но в принципе что-то в этом есть. За одним исключением, "Full" - это как использование DCOM, это декларация, что программа работает в доверенной среде без мошенников и вирусов. И Если кто-то может это гарантировать - то почему бы и нет.

> Ещё при "ExternalFileAccess = Restrict ..." можно создавать fbd-файлики любого содержания, и потом натравливать на них сервер.

Да, интересный сценарий.

> Имхо достаточно забрать доступ к созданию таких таблиц для обычных пользователей.

Это все весьма резонно. Но не относится к недавнему желанию сделать, чтобы drop table удалял файлы на диске :-)
...
Рейтинг: 0 / 0
Настройка доступа ExternalFileAccess
    #38817593
Мимопроходящий
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
подарите ему кто-нибудь бильярдный шар
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
Настройка доступа ExternalFileAccess
    #38817597
Arioch
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
NickDeeUdf я пользуюсь давно, и не вижу проблем с безопасностью.

не понял почему.

http://www.firebirdfaq.org/faq203/
http://ibexpert.net/ibe/index.php?n=Doc.ConfiguringFirebird

Как говорится, "Достаточно поставить UdfAccess = Full."

После этого цепляемся в любым DLL операционки и начинаем создавать пользователей, открывать файлы, открпалять файлы по HTTP через WinInet и на что фантазии хватит
...
Рейтинг: 0 / 0
Настройка доступа ExternalFileAccess
    #38817602
hvlad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В чём конкретно претензии к FB ?
По-умолчанию всё закрыто.
Потенциальная небезопасность некоторых настроек документирована.
Никто, кроме sysadmin'а не может изменить настройки на небезопасные.
Чего вам ещё не хватает ?
...
Рейтинг: 0 / 0
Настройка доступа ExternalFileAccess
    #38817606
Фотография kdv
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
NickDeeПричём это может делать любой юзер с любыми правами. Достаточно поставить ExternalFileAccess = Full.
потому и ввели в 2000 году полный запрет на external table, по умолчанию.

А "если поставить Full доступ" - ну поставь права гостю на все файлы в любой ОС. Или дай юзеру права рута. то же самое ведь будет

NickDeeМожно в "C:\Program Files (x86)\Firebird\Firebird_2_5\UDF\" создать dll любого содержания (это я проверил), зарегистрировать её в качестве UDF, и выполнить. И опять же это может сделать любой бесправный юзер.
Эта фигня была известна еще в 97-98 годах, когда не было ограничения к файлам UDF. Сначала его ввели в 5.x, а потом в 6.0 и external file ограничили.
И не прошло и 14 лет, как ты вдруг УВИДЕЛ чудовищную дыру.
...
Рейтинг: 0 / 0
Настройка доступа ExternalFileAccess
    #38817638
NickDee
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ivan_PisarevskyССЗБ запускающие прикладной сервис от рута должны страдать, тут просто без вариантов.
У меня другая позиция. Я считаю что должны страдать все, кто пользуется кривописанным софтом :) А кто не хочет страдать, тот должен избегать пользоваться таким софтом, и лучше избегать интуитивно, как это уже делает подавляющее большинство нелюбителей страдать :)
...
Рейтинг: 0 / 0
Настройка доступа ExternalFileAccess
    #38817658
NickDee
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
kdvИ не прошло и 14 лет, как ты вдруг УВИДЕЛ чудовищную дыру.
Ага, в первый же час использования :)
...
Рейтинг: 0 / 0
Настройка доступа ExternalFileAccess
    #38817691
Фотография kdv
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
NickDeeЯ считаю что должны страдать все, кто пользуется кривописанным софтом :)
то есть, Firebird, и любая ОС, где явно надо давать разрешения, является кривописанным софтом?
мне кажется, у тебя уже зашкалило. Я за тебя должен додумывать, что ты предлагаешь запретить режим Full?

Про udfAccess вообще никто не вспоминает, потому что обычно не надо, хватает умолчания. А про FileAccess вспоминают, когда надо первый раз настроить, причем все делают (и тут советуют) Restrict. Если человек ставит Full, то либо он дурачок, либо ему все пофиг.
...
Рейтинг: 0 / 0
Настройка доступа ExternalFileAccess
    #38818008
Ivan_Pisarevsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
NickDeeЯ считаю что должны страдать все, кто пользуется кривописанным софтом :)Ух ты, ну надо же! У тебя есть прецедент не кривого софта? Я тебе по секрету скажу, весь софт тотально крив, даже тот, который писал лично ты (и я, все тут присутствующие).

Поэтому придумано множество технологий ограничения доступа софта с различным ресурсам, которые действуют на разных уровнях. И приведение исходного кода прикладного софта к "некривому" виду это, внезапно, всего лишь один из уровней обеспечения безопасности, и точно ну никак не панацея от всех проблем.

Всякие ченжруты, аппарморы/селинуксы, виртуалки, файрволы, логирование, права доступа ОСи и т.п придумали трусы!
...
Рейтинг: 0 / 0
9 сообщений из 34, страница 2 из 2
Форумы / Firebird, InterBase [игнор отключен] [закрыт для гостей] / Настройка доступа ExternalFileAccess
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]