Das Notes Forum

Domino 9 und frühere Versionen => Entwicklung => Thema gestartet von: pippo am 28.03.03 - 09:45:41

Titel: Sicherheitslücke in NOTES???
Beitrag von: pippo am 28.03.03 - 09:45:41
Hallo Leute,

Wie schafft es ein User mit Hilfe eines Servers der Managerreichte hat sich in die ACL einzutragen? ???


Grüße, Pippo
Titel: Re:Sicherheitslücke in NOTES???
Beitrag von: Rob Green am 28.03.03 - 09:50:26
das wüßten wohl viele gerne, wie man an Infos rankommt, an die man bisher nicht rangekommen ist  :D
Titel: Re:Sicherheitslücke in NOTES???
Beitrag von: pippo am 28.03.03 - 09:53:22
Hallo,

ich verstehe Deine Antwort nicht??? ???

ein User hat es geschafft!!! und wir fragen uns wie er das gemacht hat!!! ???

Grüße, Pippo
Titel: Re:Sicherheitslücke in NOTES???
Beitrag von: ata am 28.03.03 - 09:56:54
... wenn das passiert ist, dann solltet ihr mal in das Serverdokument gehen und euch die dortigen Sicherheitseinstellungen vornehmen. Wer darf was auf dem Server machen, wäre mal eine Frage. Auch in der ACL gibt es mögliche Einstellungen, die so etwas unterbinden können...

... ob das eine Sicherheitsücke ist, liegt an den dortigen Einstellungen, je nachdem, was für diesen User möglich sein soll...

ata
Titel: Re:Sicherheitslücke in NOTES???
Beitrag von: Till_21 am 28.03.03 - 13:59:18
wenn er (der user) auf dem server datenbanken mit der serverid unterzeichnen kann oder aber selber berechtigt ist, scripts auszufuehren, ist dies kein problem !!
beides wohl fahrlaessig von den administrierenden kollegen !!
Titel: Re:Sicherheitslücke in NOTES???
Beitrag von: MartinG am 28.03.03 - 19:08:05
Ich verstehe die Frage nicht ganz... - aber zuerst einmal die Frage: konsitente ACL ist eingeschaltet? Wenn das nicht der Fall ist ist eh alles grob fahrlässig...
Titel: Re:Sicherheitslücke in NOTES???
Beitrag von: ata am 29.03.03 - 11:16:24
... konsistente ACL ist Pflicht - klar - aber was wenn Hunz und Kinz LS-Agenten erstellen und auf dem Server ausführen dürfen, die Server-ID offen ist - dann sollte es in der Regel je verantwortlichem Admin eine Stellenausschreibung geben...

ata