Kuvatud on postitused sildiga UrlScan. Kuva kõik postitused
Kuvatud on postitused sildiga UrlScan. Kuva kõik postitused

esmaspäev, 24. september 2012

trace.axd piirangu reegel UrlScani jaoks

trace.axd on fail mida võib pärida, et saada infot ASP.NET veebirakenduse parameetrite ja muutujate kohta.

Igaks juhuks võib UrlScan-iga trace.axd pärimise tõkestada et vältida selle pahatahtlikku kasutamist.
Reeglistik koosneks urlscan.ini failis järgmistest komponentidest :

RuleListi kaasame uue lisatava KeelatudAxd reegli

RuleList=SQLSystimine,XSSSystimine,KeelatudAxd

KeelatudAxd reeglis määrame ära, et skaneerime Url-ipealt ning mõjub *.axd failidele ja viitame AxdKeelatud nimekirjale


;reegel *.axd failide jaoks
[KeelatudAxd]
AppliesTo=.axd
DenyDataSection=AxdKeelatud
ScanUrl=1
DenyUnescapedPercent=1


DenyDataSection nimekirjas loetleme ülesse axd failid mille poole pöördumise keelame
;ei luba pärida trace.axd faili
[AxdKeelatud]
trace.axd


UrlScan logifailis näeb trace.axd faili poole pöördumise tõkestamine välja niimoodi

GET /trace.axd Rejected rule+'KeelatudAxd'+triggered URL - trace.axd

reede, 29. jaanuar 2010

UrlScan ja IIS6 Enable default content page

Üks asi juhtub, kui kasutad ISAPI filtrit UrlScan "valge nimekirja" režiimis ning kui annad seadistustes ette nimekirja lubatud faili laienditest mida IIS töödelda võib. ASP.NET rakenduse puhul näiteks:

[AllowExtensions]
.png
.jpg
.gif
.aspx


siis tekib robleem juhul, kui sul on IIS-i alt konfigureeritud
Web Site properties -> Documents ja seal märgitud
märkeruut Enable default content page ja vaikimisi leheks naiteks logiSisse.aspx

Kui nüüd sirviku URL peale lihtsalt www.minusait.ee kirjutada siis veebileht enam ei avane ja UrlScani logist on näha veateadet

GET / Rejected extension+not+allowed file+extension . -

Põhjus selles, et UrlScan astub ennem vahele, otsib faili laiendit . mis aga pole lubatud.
Lahenduseks ka lihtsalt . tuleb [AllowExtensions] nimekrijas lubada

[AllowExtensions]
. ; kirjuta siia lihtsalt punkt ja tühik
.png
.jpg
.gif
.aspx


ja veebileht avaneb nüüd ka sirvikul ainult www.minusait.ee sisestades Enable default content page logiSisse.aspx lehega

kolmapäev, 27. jaanuar 2010

UrlScan [AllowExtensions] ja CSS erinevate sirvikute korral

Kui võtta UrlScani nimeline ISAPI veebifilter IIS6-e peale kasutusele ja määrata seadistuses, et töötame "Valge nimekirjaga" UseAllowExtensions=1 , ehk lubame ainult teatud laienditega faile alla tirida

[AllowExtensions]
.gif
.aspx
.css

siis CSS failidega selline asi, et nende töötlemine sõltub sirvikust ja sellest, kas tegu on serveri või sirviku poolse kaskkaalaadistikuga (CSS).

Flock 2.5.2, Firefox 3.6 ja Opera 10.10 lasevad asja serveri poolel ära teha

ehk võib .css välja kommenteerida lubatavatest laienditest

[AllowExtensions]
.gif
.aspx
;.css

IE8 ja Safari 4.0.4 aga panevad pildi sirvikus endas kokku, ehk .css peab lubatavas laiendite nimekirjas olema.

Kui .txt laiend ära keelata siis tünga saavad ka need, kes robots.txt faili himustavad.