Accueil   |   Forums   |  Offres d'emplois   |  Contact    |   Mon compte   
samedi 17 mai 2008 Rechercher :
Déposez votre CV gratuitement sur touslesemplois
 
comparer les prix
» Logiciels
» Jeux vidéos
» Matériel Informatique


» ASP.NET
» ASP
» SQL
» PHP
» JAVASCRIPT
» XML
 


» ACTUALITÉ / DIVERS
» DROIT DE L'INTERNET
» INFOS VIRUS
» PATCHS MICROSOFT
» SÉCURITÉ
» BASES DE DONNÉES
» DOWNLOAD .NET
» LOGITHÈQUE
» SERVICES WEB
» Y SONT FOUS !
» .NET
» ASP
» ASP.NET
» JAVA
» PHP
» XML
» LANGAGE C#
» LANGAGE VB.NET
» UNIX / LINUX
» WINDOWS
» EVÈNEMENTS
» GASP
» MICROSOFT
 



Vous êtes ici : Articles ASP > BUGS CONNUS

Bug dans la sécurité d'ASP : protection contre ::$DATA
Un des grands avantages d'ASP vient du fait que les pages sont 'exécutées' dynamiquement sur le serveur Web afin de n'envoyer que le code HTML au navigateur. Par conséquent la valeur ajoutée du code des pages ASP n'est pas visible par le surfeur. Cependant, Paul Ashton signala en juin 1998 un bug qui affecte le serveur IIS (version 1.0 jusque 4.0) ...


ABONNEZ-VOUS GRATUITEMENT A LA REVUE DE PRESSE "LES Z'ACTUS" ET RECEVEZ CHAQUE JOUR DANS VOTRE BOITE AUX LETTRES LA MEILLEURE INFORMATION DEDIEE AUX WEBMASTERS / DEVELOPPEURS.

Indiquez votre adresse E-mail :

Technologie : Index Server 
Date : 17/05/2006   
Auteur : Nicolas Wekemans

Les surfeurs se connectant sur IIS peuvent lire le contenu de chaque fichier de NTFS (NT File system) dans une directory d'IIS où ils ont un 'read access' (pour plus d'infos techniques :
http://www.microsoft.com/technet/security/bulletin/ms98-003.asp ).

Les fichiers ASP sont traités par un 'agent' sur le serveur, plutôt que simplement renvoyé le contenu comme c'est le cas avec les fichiers HTML. Normalement, le contenu direct des fichiers ASP ne devrait pas être renvoyé
vers l'utilisateur. Cependant  en rajoutant ::$data après 'nompage.asp', un browser peut obtenir le contenu du fichier script.

En supposant que le script est : http://www.votresite.com/votrepage.asp
Essayez : http://www.votresite.com/votrepage.asp::$DATA. Si vous savez lire le code c'est que votre serveur n'est pas protégé contre ce bug. Cela peut être fort dommageable, par exemple, dans le cas où le fichier contiendrait des données sensibles comme des mots de passe, des configurations de DSN, etc.. Ensuite il ne faut pas oublier que l'attrait principal d'ASP est l'invisibilité du code source des yeux indiscrets des concurrents.
Il y a deux solutions pour résoudre ce bug.

1.       Downloader Le service pack d'IIS   http://support.microsoft.com/default.aspx?pr=ntw40  

2.      Il ne faut permettre au niveau des directory ASP qu'un accès en 'execute' et surtout pas en read. Cela se change via l'explorateur de NT en changeant les propriétés du folder de votre site. Cette solution enlèvera à tout jamais la possibilité au surfeur d'avoir accès à votre code source.
 
Si vous n'avez pas encore arrangé ce 'vieux' problème sur votre serveur web, il est plus que temps de s'y mettre !!!!! Comme on dit outre atlantique « Happy programming »..



ASP Serveur - L'hébergement ASP.NET


A RETENIR CETTE SEMAINE
16/05/2008 - Logiciels Microsoft gratuits pour les étudiants
Vous êtes étudiant ? N’attendez pas pour télécharger* gratuitement et utiliser les derniers logiciel ...
16/05/2008 - Lillois, ne manquez pas les Wygdays 2008
Le 22 mai prochain à Lille, vous êtes invité à un événement unique dédié aux développeurs, organisé ...
16/05/2008 - Flash 10 est dans les bacs, Silverlight prend du retard
On est peut-être à un tournant très important de la bataille que se livrent Microsoft et Adobe sur l ...
15/05/2008 - Comment manipuler simplement le contenu d'un fichier WordML ?
Le format WordML (et plus largement OpenXML ) est une grande avancée: il permet de manipuler les doc ...
15/05/2008 - Package d'installation réseau de Windows XP Service Pack 3 pour les informaticiens
Ce package d'installation est destiné à permettre aux informaticiens et aux développeurs de configur ...
15/05/2008 - Mono supporte désormais Windows Forms et Silverlight
Jour de gloire pour le projet Mono. Miguel de Icaza annonce tout d'abord sur son blog la première re ...
14/05/2008 - Deux Services Packs en bêta pour Visual Studio
Microsoft annonce deux Services Packs en version bêta pour Visual Studio 2008 et pour le framework . ...
(c) 1999-2006 ASP MAGAZINE SARL
Partenaires : Codes sources c2i ASP-PHP
Hébergement serveurs dédiés Windows


Hit-Parade