16 messaggi dal 30 gennaio 2008
Ho realizzato un sito dot.net ad accesso limitato . Mi è stato detto che le impostazioni del server non permettono a chi accede o tenta di accedere di visualizzare l?elenco dei file o cartelle presenti nel sito.
Ho verificato che invece qualcuno deve averli visualizzati perché ha tentato un accesso ad un file con un nome particolare contenuto in una sottocartella.
Se il server non lo permette, come è possibile visualizzare file o cartelle di un sito?
Siccome non so come si fa a visualizzarli nemmeno se il server lo permette, qualcuno mi può spiegare anche questo?
Grazie in anticipo!
710 messaggi dal 13 novembre 2008
Contributi
se stai lavorando con IIS6 o inferiore ciò non è assolutamente vero, perchè quello che viene protetto dalle autorizzazioni riguarda le pagine aspx.

Per proteggere i files non aspx devi mappare le estensioni che desideri in IIS e crearti un handler per l'apertura o download del file, che lo permetta solo a utenti o ruoli autorizzati.

In IIS7 il discorso cambia, ma per prima cosa che versione di IIS usi e soprattutto puoi modificarne le impostazioni?
678 messaggi dal 12 maggio 2001
www.idioteca.it
come hai fatto a capire che qualcuno ha avuto accesso alle cartelle/file in questione?
E dove si trovano queste cartelle? Se sono all'interno del tuo sito devono essere visibili sicuramente (a meno di modifiche tramite iis/web.config come ti dice teo prome) Magari non potrai vedere qualche file se iis di default "nasconde" le loro estensioni.
Insomma... dacci qualche altra informazione
ciao
16 messaggi dal 30 gennaio 2008
IIS6. Non posso modificare le impostazioni.
Ho registrato un accesso ad un file .aspx contenuto in una sottocartella del sito al quale teoricamente potrebbero accedere solo gli autiorizzati, secondo gli ammin del server.
Io non posso intervenire sulle autorizzazioni o sui sistemi di sicurezza. Quindi ho inserito nel preload di ogni pagina un controllo incrociato fra nome utente che accede e db utenti autorizzati: se negativo l'utente viene reindirizzato su una pagina ad hoc senza uscita.
Sperando che questo basti... secondo voi????
Ma come si fa a vedere le cartelle di un sito al quale ci si collega?
Grazie mille!tappat
16 messaggi dal 30 gennaio 2008
vedi risposta a teo prome!
710 messaggi dal 13 novembre 2008
Contributi
tappat ha scritto:

Ho registrato un accesso ad un file .aspx contenuto in una sottocartella del sito al quale teoricamente potrebbero accedere solo gli autiorizzati, secondo gli ammin del server


secondo gli ammin del server, ma tu hai verificato, perchè messa così non sembra confermare l'ipotesi

IIS6. Non posso modificare le impostazioni.
Ho registrato un accesso ad un file .aspx


allora si parla di files .aspx e non generici

Quindi ho inserito nel preload di ogni pagina un controllo incrociato fra nome utente che accede e db utenti autorizzati


ne deduco che non utilizzi provider per le autorizzazioni, corretto?

se il controllo che fai non è in qualche modo bypassabile dovrebbe bastare, ma basta che fai una prova di accesso senza loggarti...
Io non posso intervenire sulle autorizzazioni o sui sistemi di sicurezza. Quindi ho inserito nel preload di ogni pagina un controllo incrociato fra nome utente che accede e db utenti autorizzati: se negativo l'utente viene reindirizzato su una pagina ad hoc senza uscita.


sei sicuro che il tutto non sia raggirabile con un url diretto ?

Io non posso intervenire sulle autorizzazioni o sui sistemi di sicurezza


ma gli admin del sistema non ti possono aiutare in questo senso ?

e comunque non puoi intervenire a livello di web.config per inibire determinate categorie di utenza?
(anche se sembra come ha detto giustamente teo, che tu non usi alcun provider per l'autenticazione, piuttosto io direi un accrocco)

Torna al forum | Feed RSS

ASPItalia.com non è responsabile per il contenuto dei messaggi presenti su questo servizio, non avendo nessun controllo sui messaggi postati nei propri forum, che rappresentano l'espressione del pensiero degli autori.