邮件服务器-邮件系统-邮件技术论坛(BBS)

标题: 对winmail的权限严重不满 [打印本页]

作者: xjyzhenai    时间: 2005-12-13 13:13
标题: 对winmail的权限严重不满
才用winmail一天,已经吃透了大部分东西,还有小部分不理解。<br>
个人觉得这款软件还是很不错的。简单而强大,而且是ASP的东西,容易修改。<br>
但我对winmail的权限设置非常的不满。<br>
看了坛子里的帖子,大多都是说开放everyone或users组的完全控制。但只要是一个做过服务器的人都知道,这样有多危险。经过我的测试,在根目录,只要开放"Authenticated Users"这个组的修改权限就可以了,当然,还有授予IIS的访问用户读取权限。这样设置的权限是最小化的。经测试,所有功能都可以正常使用的。<br>
但是,我对于 winmail这款软件所需要的权限设置极为不满。为什么要读写驱动器的根目录呢?对于winmail目录设置足够的权限不就可以了吗?软件要做到什么机能必须要去读写根驱动器呢?而且还要用到这么大的权限?极为不满!!!希望马先生重视。如果马先生您希望你的软件卖得更好的话。。。不会有个人电脑用户买你的软件吧?要买都是服务器用吧?服务器是不是应该注意安全呢?而这款软件要求的权限这么大,是不是与安全背道而驰了呢?
作者: rayer    时间: 2005-12-13 13:29
标题: re:所有内锲IIS中运行的webmail要求...
所有内锲IIS中运行的webmail要求的权限都是一样地,这受到IIS限制,以前有阵子用fms时也如此。
作者: xjyzhenai    时间: 2005-12-13 17:19
标题: re:错。你用Mdeamon试试吧。
错。你用Mdeamon试试吧。
作者: rayer    时间: 2005-12-13 17:37
标题: re:Mdeamon的WorldClient是...
Mdeamon的WorldClient是用的ISAPI扩展,而不是COM组件式锲入,不是一种类型,说白一点就是不支持asp
作者: xjyzhenai    时间: 2005-12-13 18:12
标题: re:那你说为什么一定要开驱动器根目录的权限?...
那你说为什么一定要开驱动器根目录的权限?在安装目录里开权限就好了呀。
作者: rayer    时间: 2005-12-13 19:04
标题: re:呵呵,我还没那么高水平。只是象以COM方...
呵呵,我还没那么高水平。只是象以COM方式锲入,以asp调用的webmail都需要类似的权限。话说回来,安全性这问题很复杂,就和木桶一样,最短的一块木块决定了最多能放多少水,如果系统本身没有其他任何安全性问题,那给文件夹什么权限都一样的安全。
作者: xjyzhenai    时间: 2005-12-13 19:12
标题: re:废话了。大多数朋友们的服务器不只做了一个...
废话了。大多数朋友们的服务器不只做了一个mailserver吧?还有其他的空间,网站吧?谁能去看每个网站的所有代码?如果有人通过代码的漏洞切进来,那么,winmail安装所在的盘不就。。。?你能受得了这个?<br>
<br>
我自己只好想了个办法,把winmail所在盘给“已认证用户”修改权限。网站浏览的用户,应该都在你的guests组里吧?把这个盘再加个权限,就是加入guests组,完全拒绝所有权限。这样,网站的用户就看不到这个盘了。这个盘不能放网站了,专门用来放winmail吧。
作者: 阿丑    时间: 2005-12-13 21:30
标题: re:我从3.5就开始使用这个邮件服务器,有段...
我从3.5就开始使用这个邮件服务器,有段时间也使用IMAIL,最近2年帮人搞了很多的主机管理系统,基本都是用这个邮局<br>安装的时候从来安装在根目录,基本就能解决权限问题<br>我看电视,从来不管电视为什么有图像,我打电话,从来不管电话为什么出声,只知道坏了就修。用软件也一样,软件作者也是想了很多办法,肯定是没有办法的情况下才有这样的情况,所以还是自己找办法解决
作者: 钉子    时间: 2005-12-14 02:19
标题: re:现在Imail也和Winwebmail一...
现在Imail也和Winwebmail一样使用的是IIS了。
作者: only    时间: 2005-12-14 08:57
标题: re:不管你用什么软件,都可能会出现问题,想办...
不管你用什么软件,都可能会出现问题,想办法避免和解决问题才是最重要的!
作者: uk101    时间: 2005-12-14 09:58
标题: re:哈哈.一点问题都没有.新建一个用户专门给...
哈哈.一点问题都没有.新建一个用户专门给邮局使用.非常安全.
作者: xjyzhenai    时间: 2005-12-14 13:02
标题: re:我就是想和大家讨论安全的问题。阿丑,...
  我就是想和大家讨论安全的问题。阿丑,你帮别人做主机管理系统,应该知道服务器的安全有多重要。你是想说,winmail的权限设置没有问题么?如果你说没有问题,我只好说你外行。<br>
  only ,当然,都会有问题。但是问题出现了,如何解决?你有什么好的方法?听你的口气,好像这个问题对你来说不是问题。<br>
  uk101 所说的,我想我们每个人都是这样做的。但是你能把这个用户的权限分配给根驱动器?<br>
  不要让我这个新人觉得你们都是外行。要是哪位不相信的话,请公布你主机的IP。明天等着哭吧。
作者: rayer    时间: 2005-12-14 13:17
标题: re:首先追根求底的话,这是一个需要读写数据的...
首先追根求底的话,这是一个需要读写数据的COM组件的权限分配问题。你用任何锲入asp的读写COM件都必须要给这个权限,否则没法工作。根驱动器的问题,我又找了几台机器试过先,2k3上就要求根权限,但2k上是不需要的,你自已试过看。这是为什么,我想只有问MS才知道。<br>
<br>
另外,给根驱动器权限并不是什么大事吧,比如邮局架到D盘,给D盘权限,但D盘下的所有目录都不要继承这个权限也就是了。D盘又不做系统盘,你说说看能有什么影响?
作者: xjyzhenai    时间: 2005-12-14 13:28
标题: re:首先追根求底的话,这是一个需要读写数据的...
首先追根求底的话,这是一个需要读写数据的COM组件的权限分配问题。你用任何锲入asp的读写COM件都必须要给这个权限,否则没法工作。这个我很清楚。<br>
另外,给根驱动器权限当然是大事。尤其是给组权限!<br>
邮局架到D盘,你其它盘可能会放网站吧?如果通过网站攻进来,而你的D是users或everyone可读写的权限,那么,可以很轻易地切入到你的D盘,而且拥有读写权限!<br>
格你的D盘不是问题吧?
作者: rayer    时间: 2005-12-14 13:57
标题: re:话说回来,如果D盘就安装一个邮局系统的话...
话说回来,如果D盘就安装一个邮局系统的话。你说给不给D盘权限有什么区别呢?<br>
<br>
感觉这样的争论没有什么太大意义了,因为你是假设已经通过其他途径攻入操作系统了。。。
作者: 阿丑    时间: 2005-12-14 15:13
标题: re:常见入侵分为几个等级1、通过OS或者...
常见入侵分为几个等级<br>
1、通过OS或者软件漏洞攻击,一是由于没有打补丁的,二是高手们自己发现的未公布的漏洞<br>
2、端口攻击,几年前流行,现在基本不流行了<br>
3、现在流行的注入攻击,代码型的<br>
<br>
winmail的漏洞基本是没有的,代码也是很严谨,我入侵过不少机器,这个网站所在的服务器就进入过,记得是很久以前,那时候玩IMAIL,进入后找主人送了一套IMAIL的模版,呵呵<br>
<br>
服务器上装winmail是很安全的,只要自己建立一个目录,不要让所谓的黑客猜到目录位置,然后复制木马进入就可以了,大家建立虚礼主机的时候都是严格限制了权限的,只有winmail的web目录才给的是完全权限,只要不让他知道目录,不给他到这里运行木马就一般可以了<br>
<br>
当然,系统其他的漏洞就不好说了,我只是针对winmail来说
作者: xjyzhenai    时间: 2005-12-14 16:14
标题: re:对rayer :“话说回来,如果D盘就安...
对rayer :“话说回来,如果D盘就安装一个邮局系统的话。你说给不给D盘权限有什么区别呢?<br>
”<br>
如果装D盘,我会只给winmail目录权限,而不会给D盘权限。如果D盘给权限,别人进来以后,是不是D盘所有东西都可以XX呢?而且,winmail目录给组权限也很不安全。如果有人攻进来,D盘就算没有给权限,那是不是winmail目录下的江西也全都可以XX呢?你说说看啊。<br>
<br>
对阿丑 :只需要一种:3、现在流行的注入攻击,代码型的<br>
这一种可以攻进服务器来吧?是以什么身份进来的呢?是以管理员分配的来宾帐号进来的。当然,我们并不知道这个帐号的帐号名。但你的winmail目录给了什么权限?winmail目录用来宾帐号是不是可以删改?而WINMAIL要求整个驱动器都要给权限!!!<br>
我跟你讨论的不是如何改WINMAIL安装目录改名字让别人猜不出来,而是说,WINMAIL这样做非常的不安全。<br>
<br>
“只有winmail的web目录才给的是完全权限,只要不让他知道目录,不给他到这里运行木马就一般可以了” 而实际中,WINMAIL要求根驱动器都给权限啊。
作者: rayer    时间: 2005-12-14 17:25
标题: re:在D盘上只有工作目录的情况下,给予D盘读...
在D盘上只有工作目录的情况下,给予D盘读和执行权限是合情合理的。问题是xjyzhenai即认为工作目录的读写权限会给入侵者XX的机会,但同时又认可“任何锲入asp的读写COM件都必须要给这个权限”。。。<br>
<br>
改为讨论如何防止入侵是否更合适些,因为所有讨论都是根据你假设已经通过其他途径攻入操作系统的情况,从内部攻破城堡应该不是城堡的责任吧?
作者: xjyzhenai    时间: 2005-12-14 20:10
标题: re:你会在你的NTFS工作电脑上所有驱动器都...
你会在你的NTFS工作电脑上所有驱动器都everyone 完全控制么?
作者: rayer    时间: 2005-12-14 20:58
标题: re:当D盘上只有一个工作目录(\winweb...
当D盘上只有一个工作目录(\winwebmail),并且,此工作目录(\winwebmail)需要Users完全控制权限,那我当然可以给D盘Users读取和执行权限!
作者: bmp    时间: 2005-12-14 22:46
标题: re:上面说牛话的,我的ip 202.104....
上面说牛话的,我的ip 202.104.237.222 ,进来玩玩,最好帮我format。<br>
<br>
另外,这个问题的关键,其实学过c的想一想就能明白,其实和 datamap()这个函数有关(汗,其实我不太肯定是这个函数,太长时间没写和系统有关的程序了,反正是某个关于路径读取的函数),关键是他需要跟目录的read权限才可以读取到工作目录。<br>
<br>
某人之前帖过我的权限教程,其实就是围绕上面的理由的。<br>

作者: rayer    时间: 2005-12-15 11:17
标题: re:呵呵,是了,讨论权限怎么忘了bmp兄,b...
呵呵,是了,讨论权限怎么忘了bmp兄,bmp的网站(<a target=_blank href=http://www.173wb.com>http://www.173wb.com</a>)上有一个专门涉及权限的高贴 <a target=_blank href=http://www.173wb.com/News/SRV/Mail/200504130541304350390830.htm>http://www.173wb.com/News/SRV/Mail/200504130541304350390830.htm</a>
作者: bmp    时间: 2005-12-15 14:41
标题: re:........真不走运,222 维护中...
........真不走运,222 维护中,到 61.234.233.239 也可以,也是我私人机器。
作者: xjyzhenai    时间: 2005-12-21 11:04
标题: re:不是吧?湘潭铁通?
不是吧?湘潭铁通?
作者: supermail    时间: 2006-8-10 17:18
原帖由 bmp 于 2005-12-14 22:46 发表
上面说牛话的,我的ip 202.104.237.222 ,进来玩玩,最好帮我format。<br>
<br>
另外,这个问题的关键,其实学过c的想一想就能明白,其实和 datamap()这个函数有关(汗,其实我不太肯定是这个函数, ...


牛人进入您的服务器了吗?
作者: fancier666    时间: 2006-8-11 01:31
讨论这些问题得高人门?,请先帮忙把导了出来之后加了密得密码还原为原来得密码吧, 我要换邮件系统了.
作者: Juven    时间: 2006-8-14 21:08
原帖由 supermail 于 2006-8-10 17:18 发表


牛人进入您的服务器了吗?
那可是不可逆密码呀。




欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.net/) Powered by Discuz! X3.2