Autor Thema: Verzeichnis ACL - Bug ?  (Gelesen 3490 mal)

Offline Wipe

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 873
  • Geschlecht: Männlich
Verzeichnis ACL - Bug ?
« am: 04.08.05 - 17:54:58 »
Hallo Gemeinde,

habe mal ein bischen mit der Verzeichnis ACL gespielt. Dabei habe ich festgestellt wenn ein Verzeichnis verborgen ist ein Benutzer trotzdem auf eine in diesem Verzeichnis hinterlegte Datenbank zugreifen/öffnen kann sofern er den genauen Pfad, den Dateinamen der DB kennt und in der DB ACL z.B. als Leser eingetragen ist.

Kann mir das jemand bestätigen und vor allem sehe ich das als ein Sicherheitsloch an.
« Letzte Änderung: 04.08.05 - 18:15:39 von Bubble »

Offline Semeaphoros

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 8.152
  • Geschlecht: Männlich
  • ho semeaphoros - agr.: der Notesträger
    • LIGONET GmbH
Re: Verzeichnis ACL - Bug ?
« Antwort #1 am: 04.08.05 - 17:57:47 »
Sehe ich jetzt nicht unbedingt als Bug an. Es gibt diverse vergleichbare Situationen, so zum Bleistift versteckte Betriebssystemverzeichnisse verhalten sich genauso. Was für schützenswerte Informationen befinden sich schon in einem Verzeichnis? Die schützenswerte Info steckt in den Datenbanken und die sind sicher.
Jens-B. Augustiny

Beratung und Unterstützung für Notes und Domino Infrastruktur und Anwendungen

Homepage: http://www.ligonet.ch

IBM Certified Advanced Application Developer - Lotus Notes and Domino 7 und 6
IBM Certified Advanced System Administrator - Lotus Notes and Domino 7 und 6

Offline Wipe

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 873
  • Geschlecht: Männlich
Re: Verzeichnis ACL - Bug ?
« Antwort #2 am: 04.08.05 - 18:03:54 »
Hallo Semeaphoros - ging ja wie immer flott bei Dir  ;D

Nun - da kann man geteilter Meinung sein. Da wir zur Zeit eine Migration planen wäre es zumindest in meinen Augen wünschenswert, dass nicht jede Abteilung/Benutzer über gewollte/ungewollte Wege in irgendwelche Verzeichnisse reinschaut.

Offline Semeaphoros

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 8.152
  • Geschlecht: Männlich
  • ho semeaphoros - agr.: der Notesträger
    • LIGONET GmbH
Re: Verzeichnis ACL - Bug ?
« Antwort #3 am: 04.08.05 - 18:07:47 »
Sicher, wobei, wie gross ist denn die Wahrscheinlichkeit, dass jemand ein unsichtbares Verzeichnis findet, ausser man gibt einen Hint?
Jens-B. Augustiny

Beratung und Unterstützung für Notes und Domino Infrastruktur und Anwendungen

Homepage: http://www.ligonet.ch

IBM Certified Advanced Application Developer - Lotus Notes and Domino 7 und 6
IBM Certified Advanced System Administrator - Lotus Notes and Domino 7 und 6

Offline Wipe

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 873
  • Geschlecht: Männlich
Re: Verzeichnis ACL - Bug ?
« Antwort #4 am: 04.08.05 - 18:11:45 »
aus Erfahrung kann ich sagen, dass wir schon einige Pappenheimer haben, die einen imensen Spieltrieb besitzen.  ;)

Na ja - sehen wir das Thema als Erledigt.
« Letzte Änderung: 04.08.05 - 18:15:18 von Bubble »

Offline Semeaphoros

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 8.152
  • Geschlecht: Männlich
  • ho semeaphoros - agr.: der Notesträger
    • LIGONET GmbH
Re: Verzeichnis ACL - Bug ?
« Antwort #5 am: 04.08.05 - 18:19:31 »
Du kannst es ja an den Support melden, wenn Du den Aufwand nicht scheust. Interessant wäre schon, was da geantwortet wird.
Jens-B. Augustiny

Beratung und Unterstützung für Notes und Domino Infrastruktur und Anwendungen

Homepage: http://www.ligonet.ch

IBM Certified Advanced Application Developer - Lotus Notes and Domino 7 und 6
IBM Certified Advanced System Administrator - Lotus Notes and Domino 7 und 6

Offline Ralf_M_Petter

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 1.879
  • Geschlecht: Männlich
  • Jeder ist seines eigenen Glückes Schmied
    • Ralf's Blog
Re: Verzeichnis ACL - Bug ?
« Antwort #6 am: 05.08.05 - 07:46:37 »
Ich denke die Arbeit kann ich euch ersparen, mit 95% Wahrscheinlichkeit ist die Antwort "Works as designed". Ausnahmsweise muß ich dabei Lotus/IBM sogar zustimmen.

Grüße

Ralf
Jede Menge Tipps und Tricks zu IT Themen findet Ihr auf meinem Blog  Everything about IT  Eine wahre Schatzkiste sind aber sicher die Beiträge zu meinem Lieblingsthema Tipps und Tricks zu IBM Notes/Domino Schaut doch einfach mal rein.

Offline diali

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 1.023
  • Geschlecht: Männlich
Re: Verzeichnis ACL - Bug ?
« Antwort #7 am: 05.08.05 - 07:52:11 »
... dass nicht jede Abteilung/Benutzer über gewollte/ungewollte Wege in irgendwelche Verzeichnisse reinschaut
Kann er auch nicht, er muss schon den geneuen Pfad & Dateiname der DB kennen.

Das Verhalten ist schon seit 4.x so. Wäre auch nicht toll, wenn dies IBM ändern würde, da wir dieses Verhalten gewollt so nutzen!
Gruß
Dirk

Offline Semeaphoros

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 8.152
  • Geschlecht: Männlich
  • ho semeaphoros - agr.: der Notesträger
    • LIGONET GmbH
Re: Verzeichnis ACL - Bug ?
« Antwort #8 am: 05.08.05 - 08:07:13 »
Dem ist nun wirklich nichts mehr hinzuzufügen .....
Jens-B. Augustiny

Beratung und Unterstützung für Notes und Domino Infrastruktur und Anwendungen

Homepage: http://www.ligonet.ch

IBM Certified Advanced Application Developer - Lotus Notes and Domino 7 und 6
IBM Certified Advanced System Administrator - Lotus Notes and Domino 7 und 6

Offline matze79

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 587
  • Ich liebe dieses Forum!
Re: Verzeichnis ACL - Bug ?
« Antwort #9 am: 05.08.05 - 11:02:49 »
Hallo,

das Feature könnte man mit Links nachbilden. Diesen Links kannst du "echte" Berechtigungen zuweisen.

matze
IBM Cerified System Administrator Lotus Notes and Domino 6/6.5
400 User, 10 Server, BES, Sametime und anderer Gimmicks

Offline diali

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 1.023
  • Geschlecht: Männlich
Re: Verzeichnis ACL - Bug ?
« Antwort #10 am: 05.08.05 - 11:12:42 »
DIR-Links verhalten sich genau so. Du kommst zwar im Datenbank-Öffnen-Dialog nicht in das Verzeichnis, aber kennst Du den Pfad & Dateinamen der DB  oder bekommst eine Verknüpfung per Mail, dann kannst Du (vorausgesetzt die ACL der DB lässt es zu) auf die DB zugreifen.

D.h. die ACL der DB ist wichtig, auch wenn sich die DB in einem Verzeichnis befindet, welches durch einen DIR-Link oder eine Verzeichnis-ACL geschützt ist.
Gruß
Dirk

 

Impressum Atnotes.de  -  Powered by Syslords Solutions  -  Datenschutz