Šis raksts ir mašīntulkošanas spoguļraksts, lūdzu, noklikšķiniet šeit, lai pārietu uz oriģinālo rakstu.

Skats: 11727|Atbildi: 0

[Padomi] ASP.NET Aizliegt piekļuvi žurnālfailiem URL veidā

[Kopēt saiti]
Publicēts 19.09.2020 12:55:09 | | | |
asp.net Izmantojot log4net, lai rakstītu žurnālus, žurnālfaili tiks glabāti mapē projekta saknes direktorijā, ja uzbrucējs var atrast txt žurnālfailu, izmantojot brutāla spēka uzdošanās pieprasījumus, un piekļūt tam, izmantojot URL, jūs varat iegūt sensitīvu informāciju, kā bloķēt piekļuvi sensitīvajam direktorijam, izmantojot URL? Šis raksts paskaidros.

Žurnālfaili:

http://localhost:60155/Log/LogInfo/20180903.txt



Jūs varat viegli izlasīt žurnāla faila saturu, izmantojot pārlūkprogrammu, kā bloķēt sensitīvu direktoriju piekļuvi, izmantojot URL?

1. metode (izmērīta)

Programmā Web.config konfigurējiet šādu konfigurāciju:



Šajā laikā vēlreiz pārlūkojiet 20180903.txt direktorijā Log/LogInfo un konstatējiet, ka tas ir aizliegts, un uzvedne ir šāda:



Lapā tiek rādīta 404 kļūda, un lapa ir pielāgota 404 kļūdas lapa, kuru es pielāgoju.

Piezīmes: Konfigurētais žurnāls nebūs reģistrjutīgs, tas ir, visas mazo burtu URL saites ziņos arī par 404 kļūdu.

2. metode (nepārbaudīta)

Vai arī rediģējiet failu web.config šādi:


HttpForbiddenHandler kods ir šāds:


Princips ir pārsūtīt norādītās kārtulas saiti uz atbilstošo pieprasījuma konveijeru, un pēc tam pielāgotais HTTP pieprasījuma konveijers apstrādās pieprasījumu.




Iepriekšējo:Autofac vadības apjoms un kalpošanas laiks
Nākamo:ASP.NET Core iegūst relatīvo ceļu uz pašreizējo URL
Atruna:
Visa programmatūra, programmēšanas materiāli vai raksti, ko publicē Code Farmer Network, ir paredzēti tikai mācību un pētniecības mērķiem; Iepriekš minēto saturu nedrīkst izmantot komerciāliem vai nelikumīgiem mērķiem, pretējā gadījumā lietotājiem ir jāuzņemas visas sekas. Informācija šajā vietnē nāk no interneta, un autortiesību strīdiem nav nekāda sakara ar šo vietni. Iepriekš minētais saturs ir pilnībā jāizdzēš no datora 24 stundu laikā pēc lejupielādes. Ja jums patīk programma, lūdzu, atbalstiet oriģinālu programmatūru, iegādājieties reģistrāciju un iegūstiet labākus oriģinālus pakalpojumus. Ja ir kādi pārkāpumi, lūdzu, sazinieties ar mums pa e-pastu.

Mail To:help@itsvse.com