PDA

View Full Version : دسترسی به پوشه های شخصی کاربران دیگر توسط سرویسهای دات نت - باگ امنیتی دات نت یا سرویسهای ویندوز؟



A B C D
جمعه 15 مهر 1390, 18:49 عصر
من قبلا داشتم رفرنس دات نت رو میخوندم و رسیدم به بخش سرویسها، بعد یخورده تست انجام دادم و دیدم با نوشتن برنامه بصورت سرویس و نصب اون تحت بالاترین سطح اجرایی (System) میشه به پوشه های خصوصی کاربران دیگر دسترسی داشت، درحالیکه با یه برنامهء عادی اجازهء دسترسی داده نمیشد (حتی اگر ادمین اصلی سیستم باشید).
یعنی فرض کنید اکانت اون کاربر ادمین باشه و اجازهء دسترسی دیگران به داکیومنت هاش رو نداده باشه. با اینکه اکانت شما هم ادمین هست ولی شما نمیتونید به اون قسمت های سیستم فایل که مربوط به فضای کاری شخصی اون طرف هست دسترسی پیدا کنید. مثلا نمیتونید به پوشهء دسکتاپش دسترسی داشته باشید.
اما با استفاده از یک سرویس تونستم روی دسکتاپ کاربر ادمین دیگه فایل ایجاد کنم. بیشتر تست نکردم ولی وقتی دسترسی نوشتن بوده حتما دسترسی خواندن هم میده. فکر میکنم این یک باگ باشه احتمالا. چون معنا نداره یک راه رو ببندن اما با راه دیگه دسترسی باشه!
تازه حتی اگر پوشه ها از Encryption هم استفاده کرده باشن بازم دسترسی میده.

راستی این تست ها رو روی ویندوز XP انجام دادم.

میخواستم بدونم این باگی چیزی هست یا نه. ضمنا نمیدونم باگ دات نته یا سرویس های ویندوز درکل.