【发布时间】:2010-12-12 06:57:12
【问题描述】:
应用程序不应在 debug="true" 模式 (good rundown from Scott Gu) 下运行有很多性能原因,但这种做法是否暴露了任何攻击媒介?这不是“你应该还是不应该”的问题,这一点很清楚,而是它是否引入了任何特定漏洞的问题。
我倾向于认为remotely detect it 的能力与已知的性能问题相结合可能会导致对服务可用性的利用,但我想要一些更明确的东西。有谁知道可以针对运行 debug="true" 的应用策划的特定攻击?
【问题讨论】:
-
为什么不在SecuritySE 上询问这个问题?
-
好点,我最初没有放在那里,因为我想我会在这里得到答案。我已经发送了一份副本:security.stackexchange.com/questions/1180/…
-
我看到过去暴露了完整的连接字符串(包括密码),应用程序在调试模式下运行,自定义错误关闭并且连接失败 - 在这种情况下不是因为数据库服务器,但是当另一个服务器作为主机的唯一 DNS 服务器被停用时。启用调试模式会大大增加敏感的内部应用程序信息泄露的风险,但您已经知道这一点。我喜欢这样的类比:崩溃不是由一个事件引起的,而是由一系列事件引起的(通常是悲剧性的)结果。