【发布时间】:2012-02-22 21:05:17
【问题描述】:
在我的 .NET Web 应用程序中,我通常有一个 Scripts 文件夹,其中包含我所有的 JavaScript 文件——这些天主要是 jQuery,偶尔还有一些 JavaScript 库。
我正在通过一个名为 Nexpose 的扫描程序对我的一个网站进行漏洞扫描,它告诉我 Scripts 文件夹对全世界开放 - 这意味着未经身份验证的用户可以下载该文件夹中包含的 JavaScript 文件,这是一个严重的漏洞。根据 Nexpose 的说法,应该将 Scripts 文件夹限制为只允许经过身份验证的用户访问它。这引出了我的第一个问题。
如何将 Scripts 文件夹限制为仅经过身份验证的用户? 我尝试将 web.config 文件放入 Scripts 文件夹并以这种方式拒绝所有未经身份验证的用户访问,但没有成功.我自己能够确定这一点,但转到我网站的登录页面,但没有登录,然后输入https://mywebsite/scripts/menubar.js,果然它允许我下载 menubar.js 文件。
第二个问题 - 为什么这被认为是一个漏洞?我试图通过这里的可能性来推理我的方式,但我根本没有想出很多。这仅仅是因为 Joe l33t h4x0r 可以找出我正在使用的各种库然后可能使用已知的漏洞来对付它们吗?
更新
绝大多数答案似乎是,绝不应该仅仅因为可以在客户端的浏览器上打开和读取 .js 文件而存在漏洞。唯一可能存在的漏洞是,如果开发人员以某种不安全的方式使用 .js 文件(我不是)。
【问题讨论】:
标签: javascript jquery asp.net security