пустошь мохаве ([info]jrmm) wrote in [info]ru_root,

проблемы безопасности jboss4

из отчёта внешнего аудита:

The immediate risk of attack and compromise from the Internet is considered high, however, due to one core issue:
• The web/application server is miss-configured to allow anonymous users to view directory listings that contain web archives (WAR files) for all web applications hosted on the server. This vulnerability exposes source code, database credentials, and configuration files.


как такое может быть? в конфигурации jboss спрятан за апачем. в самом апаче каталог с .war не упоминается.
пожалуйста, поделитесь ссылочкой, как выключить на jboss листинг .war и как собственно увидеть этот листинг.

PS. переменную listings в server/default/deploy/jbossweb-tomcat55.sar/conf/web.xml подкрутил. но по-моему, это не то.
PS2. admin-console в системе нет (.war из деплоя убрали).

  • Post a new comment

    Error

    Anonymous comments are disabled in this journal

    Your reply will be screened

    Your IP address will be recorded 

  • 6 comments

[info]dil

March 31 2010, 06:45:21 UTC 2 years ago

"miss-configured" означает "сконфигурирован дамой"?

[info]jrmm

March 31 2010, 06:47:40 UTC 2 years ago

"криворучно сконфигурирован". из меня админ жбосса не очень-то. пытаюсь учиться, вот.

нужен перевод? я не подумал, что не все хорошо понимают американский. сорри.

[info]dil

March 31 2010, 07:01:27 UTC 2 years ago

"криворучно сконфигурирован" - это mis-configured, с одной s ;)

по делу: я в jboss не разбираюсь, поэтому могу посоветовать только почитать логи апача времени тестирования и попробовать воспроизвести найденные там ненормальные запросы. возможно, увидите что-то интересное

[info]jrmm

March 31 2010, 07:17:34 UTC 2 years ago

вероятно, это был стёб? может американские падонки? :)
в том-то и дело, что время тестирования чётко не известно.

[info]dil

March 31 2010, 08:29:05 UTC 2 years ago

ну поищите в логах слово .war

[info]jrmm

March 31 2010, 08:30:54 UTC 2 years ago

щас сделаю. спасибо.
Create an Account
Forgot your login or password?
Facebook Twitter More login options
English • Español • Deutsch • Русский…