ORF反垃圾邮件系统

邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
楼主: Freemikej
打印 上一主题 下一主题

[原创] ★Winwebmail安全详细的设置,避免ASP/ASP.NET跨站攻击危险。★

[复制链接]
21
 楼主| 发表于 2008-9-27 20:38:17 | 只看该作者
windows目录难道你浏览权限不给?
22
发表于 2008-9-28 12:11:59 | 只看该作者
可以两个方式做!
1、只有administrators组用户可访问
2、绝对安全的方法,只有admin账号能访问,除了这个账号,其它的哪怕是administrators组其它用户都不能访问!

相关权限只需要应用至C盘符以及软件安装的program files目录即可!记得附上system权限!不然无法安装软件!
23
发表于 2008-10-1 23:15:30 | 只看该作者
学习过程中,以后请大家多多帮助
24
发表于 2008-10-8 20:48:34 | 只看该作者
顶一下18楼大兄弟!
25
发表于 2008-10-9 17:36:42 | 只看该作者
这样设置权限WEB登入不了,为了做到这个我弄了很久啊
26
发表于 2009-10-16 14:02:25 | 只看该作者
SYSTEM组给啥权限?完全?
27
发表于 2009-10-18 14:06:11 | 只看该作者
根目录不加user的读取和运行权限根本就不行,无法登陆
28
 楼主| 发表于 2009-10-18 16:45:48 | 只看该作者
根目录不用给USER组读取权限,运行权限?就更加不必要了。当然给了也不是不可以,如果给了,那就是所有USER组的用户都可以来访问和执行你的根目录下的东西或者程序了。

对于根目录比较安全的权限是只要给三个用户如下权限:
一个是管理员-完全控制权
二个是用来访问winwebmail邮局这个站点的用户-只读权
三个是用来启动winwebmail邮局这个站点的进程池用户-只读权

其实对于一个服务器上没有其他站点只有一个邮局站点,并且没有其他服务了,这样设置没有太大必要。因为本身winwebmail本身站点是否有漏洞没人去深究。只要服务器不被攻陷,站点就相对安全了。
以上设置主要考虑到服务器上存在多个站点,多种服务,尤其存在asp.net站点的时候,考虑到从其他站点尤其是asp.net站点可以跨站攻击到邮局。我曾经帮助过很多天下服务器QQ群里的ISP服务器商们看过他们的服务器设置,大部分都是存在这个设置缺陷的。是完全可以导致所有邮局信息外泄的。

实际上本人就是在用ASP.NET攻击一个服务器商,帮朋友公司从一个ISP服务器上导出了他邮局的所有的用户名和密码以及所有的邮件文件以后才写下这篇设置供大家参考的。

[ 本帖最后由 Freemikej 于 2009-10-18 16:50 编辑 ]
29
发表于 2011-2-2 11:09:30 | 只看该作者
感谢提供,对虚拟主机用户有用
30
发表于 2011-3-10 00:08:59 | 只看该作者
支持,需要技术支持,感谢分享哈~
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2025-4-20 19:41

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表