• 15 апреля стартует «Курс «SQL-injection Master» ©» от команды The Codeby

    За 3 месяца вы пройдете путь от начальных навыков работы с SQL-запросами к базам данных до продвинутых техник. Научитесь находить уязвимости связанные с базами данных, и внедрять произвольный SQL-код в уязвимые приложения.

    На последнюю неделю приходится экзамен, где нужно будет показать свои навыки, взломав ряд уязвимых учебных сайтов, и добыть флаги. Успешно сдавшие экзамен получат сертификат.

    Запись на курс до 25 апреля. Получить промодоступ ...

Брешь в безопасности 1С

  • Автор темы kaa
  • Дата начала
K

kaa



с сервером 1С, не прокатывает, а так получается :)
 
H

Hryv

В 1c пароли юзеров вообще, похоже, для красоты
В 7.7 их обойти также можно элементарно

Кстати, в 1С8 юзер может сам свой пароль поменять?
Или как в 7.7 их админ вносит
Потому что в 7.7 админ и так все пароли знает, зачем ему в таскенеджере их смотреть
 
R

Roman


на операционной системе Windows Server 2008 как 32 так и 64 битной под правами локального администратора

Ага над она машине локально, т.е подрузомевается что это админ просмотреть может ( а пароль в 1с нужен как-раз для пользователей, чтоб один из них не залез под чужим ником и не натворил бед, а потом списал всё на него, я так понимаю)
 
P

puh14

У меня терминалка, база файловая, версию платформы скажу в понедельник, аутенификация в 1с - навскидку не помню, тож в понедельник , под админом паролей не видать. Мож поправили? или наоборот внедрили? ;-)
 
K

KiR

Да что тут пугаться? если админ имеет доступ к серваку - он может сделать в принципе что угодно - например поменять юзверю пароль, и зайти под ним с новым паролем... так что тут спорный вопрос - брешь это или фича. хотя конечно 1Сники несколько сглупили запуская приложение командной строкой...
 
D

Darlock

Это атавизм.

тут спорный вопрос - брешь это или фича

В 8.0 не было фоновых заданий и запуски для бэкапа/обмена делался через запуск еще одного сеанса, а в параметрах к запуск. файлу указывались логин/пароль.

В 8.1 появились фоновые задания и эта необходимость отпала, хотя осталась для совместимости с конфигурациями сделанными для 8.0
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!