PDA

View Full Version : سوال: مشکل باگ امنیتی Long password denial of service



aref_it
یک شنبه 07 خرداد 1396, 10:32 صبح
با سلام خدمت برنامه نویس های محترم
بنده یک برنامه بر روی سرور یکی از سازمانهای دولتی نصب کردم که با asp.net نوشته شده ، و مورد تست امنیتی اون سازمان قرار گرفت ، تست با نرم افزار acunetix انجام شده و یک خطای High داره که اون هم Long password denial of service هست ، بنده طبق جستجویی که داشتم متوجه شدم ربات میتونه متون خیلی طولانی به صفحه ی لاگین من به فیلد پسوورد ارسال کنه برای جلوگیری از این مشکل هم asp validator گذاشتم که بیشتر از 15 کاراکتر قبول نکنه ، هم توی کد سمت سرور قبل از چک کردن Membership تعداد کاراکتر رو چک میکنم و پیام میفرستم و هم از Captcha استفاده کردم اما مشکل هم چنان باقی هست ،
لطفا اگر تجربه ای در این زمینه دارید راهنمایی بفرمایید.

aref_it
چهارشنبه 10 خرداد 1396, 07:52 صبح
درود فراوان
مشکل حل شد ،
بعد از تلاش های فراوان تصمیم گرفتم همین سامانه رو بر روی یک سرور دیگه هم تست کنم و متوجه شدم این مشکل در سرور دیگه وجود نداره :متعجب:
خوب مطمئنا پس مشکل از برنامه نبود چون web.config هاشون هم دقیقا یکی بود ، بخاطر همین از مسئول سرور خواستم که یه نگاه به تنظیمات IIS بندازه و اون گفت همه چی روبراهه فقط IIS بصورت کامل نصب نشده (یعنی همه ی feature ها رو نصب نکردن) ، به همین خاطر ازش خواستم همه ی اونها رو تیک بزنه و نصب کنه ، بعد از نصب کامل IIS این مشکل حل شد ، متاسفانه اون دوستمون یادش نمونده که کدوم خصوصیت ها رو نصب نکرده بود

Tekyegah
پنج شنبه 11 خرداد 1396, 01:02 صبح
تشکر به خاطر اینکه بعد از رفع مشکل ، توی سایت راه حل رو هم ارسال کردید ...