Я тоже не вижу способа достучаться к ним в стандартной конфигурации (панель управления, полагаю, Вы закрыли от внешнего доступа?)
Стало быть, нужно запросить для верификации настроек описание способа, которым они получили доступ к war'ам. Не исключено, что это просто фантазии (в моей практике такое было)
во первых, внешний доступ там через апач - то есть имена виртуальных хостов фильтруются. во вторых, в server.xml закомментированы эти приложения, а .war из default/deploy убраны в другой каталог. может ли быть беда в самом приложении (программеры отпираются)?
еще такой момент. программеры пишут, что исходников в .war нет. правда ли это?
нашёл проблему. у меня во время аудита была включена переменная listings.
jboss по урлю http(s)://mysite.ru/deploy/ отдавал список файлов в деплое. по урлю http(s)://mysite.ru/deploy/app.war отдавал .war
сейчас листинг прикрыл, но по полному пути всё равно отдает .war, я могу попробовать прикрыть данную дырищу на уровне апача, но datasource .xml, лежащие там же, блокировать не удастся (.xml используются на самом сайте).
вообще не понимаю, как девелоперы пропустили такой баг, или это криворучие установщика? сейчас 4.0.5, планирую убрать всё на 5.1 - пока что на виртуалке.
Если вы открыли для внешнего анонимного доступа веб-консоль, то разговоры о безопасности вообще лишены какого-либо смысла. А если не открыли -- то я не очень понимаю, как использовать JBAS-3861.
Reply
можно ли выйти "вверх" из пределов контекста?
Reply
Стало быть, нужно запросить для верификации настроек описание способа, которым они получили доступ к war'ам. Не исключено, что это просто фантазии (в моей практике такое было)
Reply
во вторых, в server.xml закомментированы эти приложения, а .war из default/deploy убраны в другой каталог.
может ли быть беда в самом приложении (программеры отпираются)?
еще такой момент. программеры пишут, что исходников в .war нет. правда ли это?
Reply
Нужно узнать, как именно они получили доступ.
Reply
буду пинать. возможно, получится.
спасибо.
Reply
Иногда хочется странного, но нужно это бывает редко.
Reply
jboss по урлю http(s)://mysite.ru/deploy/ отдавал список файлов в деплое.
по урлю http(s)://mysite.ru/deploy/app.war отдавал .war
сейчас листинг прикрыл, но по полному пути всё равно отдает .war, я могу попробовать прикрыть данную дырищу на уровне апача, но datasource .xml, лежащие там же, блокировать не удастся (.xml используются на самом сайте).
вообще не понимаю, как девелоперы пропустили такой баг, или это криворучие установщика? сейчас 4.0.5, планирую убрать всё на 5.1 - пока что на виртуалке.
Reply
Reply
в жбоссе 5.1 этого глюка нет, даже нет файла server/default/deploy/jbossweb-tomcat.sar/conf/web.xml
Reply
https://jira.jboss.org/jira/browse/ASPATCH-126
интересно, в 5.1 ее починили или как.
Reply
Reply
консоли там нет, просто нет таких .war
Reply
Leave a comment