проблемы безопасности jboss4

Mar 31, 2010 09:32

из отчёта внешнего аудита:

The immediate risk of attack and compromise from the Internet is considered high, however, due to one core issue ( Read more... )

web, tomcat

Leave a comment

Comments 13

scoon_the_crazy March 31 2010, 11:26:49 UTC
А зачем вообще класть war-файлы в каталог, который доступен через web?

Reply

jrmm March 31 2010, 11:47:50 UTC
я не понимаю, как он доступен. в апаче не упоминается.
можно ли выйти "вверх" из пределов контекста?

Reply

scoon_the_crazy March 31 2010, 12:01:36 UTC
Я тоже не вижу способа достучаться к ним в стандартной конфигурации (панель управления, полагаю, Вы закрыли от внешнего доступа?)

Стало быть, нужно запросить для верификации настроек описание способа, которым они получили доступ к war'ам. Не исключено, что это просто фантазии (в моей практике такое было)

Reply

jrmm March 31 2010, 12:04:23 UTC
во первых, внешний доступ там через апач - то есть имена виртуальных хостов фильтруются.
во вторых, в server.xml закомментированы эти приложения, а .war из default/deploy убраны в другой каталог.
может ли быть беда в самом приложении (программеры отпираются)?

еще такой момент. программеры пишут, что исходников в .war нет. правда ли это?

Reply


Leave a comment

Up