তারা কীভাবে আমার কাস্টম অ্যাডমিন URL খুঁজে পেয়েছে?


22

আমার একটি কাস্টম অ্যাডমিন ইউআরএল আছে, এখনও আমি দেখেছি কেউ অ্যাডমিনে লগইন করতে চেষ্টা করছে।

এমনকি আমি এটি পরিবর্তন করেছি এবং তার পরের লগইনটির চেষ্টা করা হয়েছিল।

এটি কীভাবে ঘটবে, আমি ভেবেছিলাম এটি নিরাপদ?


এটি অস্পষ্টতার মাধ্যমে সুরক্ষা যা কোনও ভাল অনুশীলন নয়। লোকেরা যতক্ষণ না সফল হয় ততক্ষণ আপনার অ্যাডমিন ইউআরএল-এ লগইন করার চেষ্টা করে তা বিবেচ্য নয়।
জোন

কাস্টম অ্যাডমিন ইউআরএলটি কত চালাকতার সাথে জেনেরিক নয়, সম্ভবত এটি আগে ব্যবহৃত হয়েছিল। ওয়েবসাইট স্ক্যান করার জন্য অ্যাডমিন টাইপের URL গুলির একটি লাইব্রেরি সহজেই উপলব্ধ। অন্য একটি চেষ্টা করে দেখুন। আপনার স্থানীয় ব্যস্ততার পিছনে আপনার স্থানীয় স্টারবাক্সে বসে কাজ করার দরকার নেই। আইপি ঠিকানা দ্বারা / প্রশাসক এবং / ডাউনলোডারের অ্যাক্সেস সীমাবদ্ধ করতে .htaccess ব্যবহার করুন।
ফায়াসকো ল্যাবগুলি

এছাড়াও দেখুন magehero.com/posts/886/…
উইলেম

2
মজার মজার বিষয় হ'ল অনেক ব্যবহারকারী এই

অন্য উপায়. আচ্ছা, কথাটা কী ছিল? => magento.stackexchange.com/questions/68003/…
ফায়াসকো ল্যাবগুলি

উত্তর:


16

আপনার অ্যাডমিন ইউআরএল উন্মুক্ত করার কয়েকটি উপায় রয়েছে। কিছু অন্তর্ভুক্ত

  • মডিউলগুলি যা ভুলভাবে অ্যাডমিন কন্ট্রোলার তৈরি করে। একটি জ্ঞাত, অনুচিত, অ্যাডমিন সামনের নামটি দেখার ফলে লগইন স্ক্রিনে পুনর্নির্দেশ হবে। উদাহরণস্বরূপ, আঘাত করা example.com/mymodule_admin/foo/bar। একটি "নিরাপদ" প্রশাসক নিয়ামক আপনার customadminসামনের নামটির উপরে যেমন প্রসারিত হবে example.com/customadmin/mymodule/foo_bar
    • SUPEE-6788 এর সাথে এটির জন্য একটি স্থিরতা রয়েছে, তবে এটি আপনাকে ম্যানুয়ালি পরিবর্তন করতে হবে setting
  • এর এক্সএমএল প্রতিক্রিয়াতে URL টি দৃশ্যমান example.com/index.php/rss/order/NEW/new
    • SUPEE-6285 এর সাথে স্থির
  • কিছু ওয়েব হোস্ট জনসাধারণের ক্ষেত্রে অ্যাক্সেস লগ তৈরি করে example.com/access_logs। একজন আক্রমণকারী এই লগগুলি সন্ধান করতে পারে এবং প্রতিশ্রুতিবদ্ধ ইউআরএলগুলি স্নিগ্ধ করতে পারে।
  • একটি অনুপযুক্ত সুরক্ষিত প্রশাসক নিয়ন্ত্রক (দর্শনীয় example.com/downloadable/Adminhtml_Downloadable_File/upload) এর সাথে দেখা করা
    • SUPEE-5994 দিয়ে স্থির
  • আপনি সম্ভবত ডাউনলোডার ইউআরএল ( example.com/downloader) লক্ষ্য করেন নি । যদিও এটি লগইন স্ক্রিনের পিছনে নিরাপদ, যদি নিষ্ঠুরদের আক্রমণ করতে বাধ্য করা হয় তবে আক্রমণকারী আপনার অ্যাডমিন url এ ফিরে যেতে পারে।

অস্পষ্টতার মাধ্যমে সুরক্ষা মোটেই নিরাপদ নয়। নিরাপদ থাকতে আপনার প্রশাসক ইন্টারফেসটি রক্ষা করা উচিত। এটি আইপি ফিল্টারিং, ক্যাপচা, রেট সীমা ইত্যাদি দ্বারা করা যেতে পারে এবং অবশ্যই শক্তিশালী পাসওয়ার্ড ব্যবহার করুন। সর্বোপরি, আপনার অ্যাডমিন লগইন স্ক্রিনটি দেখতে আসলে কোনও সমস্যা নয়। এটি কেবল একটি সমস্যা হ'ল কোনও অননুমোদিত ব্যবহারকারীর প্রবেশ।


4
উল্লেখ করার মতো: আপনার সাইটটি স্ক্যান করতে ম্যাজেন্টো গেস্ট অডিট ব্যবহার করুন । আপনি দর্শকদের কাছে কতটা প্রকাশ করেছেন তাতে আপনি অবাক হবেন। (ওয়েব ইন্টারফেস নতুন, কাজের প্রয়োজন)
স্টিভ রবিনস

1
বুলেট পয়েন্ট এক শেষ পর্যন্ত SUPEE-6788 দ্বারা সম্বোধন করা হয়। এটি ইনস্টল করুন, এর সাথে কাজ করবে না এমন কোনও মডিউল আপগ্রেড করুন, অ্যাডমিন রাউটিং সামঞ্জস্যতা মোড অক্ষম করুন। এই => github.com/rhoerr/supee-6788-toolbox আপনাকে জানায় যে কোন মডিউলগুলি বাইপাসের অনুমতি দেবে।
ফায়াসকো ল্যাবগুলি

9

বাস্তবতা হ'ল, অবহেলা করে সুরক্ষা প্রায় কখনই কার্যকর হয় না। আমি ধরে নিয়েছি এটি এমনকি স্ক্রিপ্ট কিডিস থেকে আপনাকে রক্ষা করে না।

তবে এই ক্ষেত্রে। অ্যাডমিন ইউআরএলগুলির জন্য নিজস্ব রুটগুলি ব্যবহার করে প্রশাসক মডিউলগুলি রয়েছে, আপনার কাস্টম অ্যাডমিন ইউআরএল ব্যবহার করছে না। অর্থ প্রদানের মডিউলগুলি উদাহরণস্বরূপ এটি করতে পারে (আমি তাদের মধ্যে 4 টি আমাদের দোকানে পেয়েছি)।

আপনার সাথে GitHub কিছু finde করতে https://github.com/search?p=1&q=AdminController+%22extends+Mage_Adminhtml_Controller_Action%22&ref=searchresults&type=Code&utf8=%E2%9C%93
আমি অনুমান যে নিয়ামক বর্গ ধারণকারী না _Adminhtml_এই জন্য উপভোগ্য ।

পার্শ্ব নোট, অ্যাডমিনের জন্য কাস্টম url, তবে / ডাউনলোডারের জন্য নয়? কেবল সেখানে একজন প্রশাসক ব্যবহারকারীকে শক্তিশালী করুন এবং আপনি সেখান থেকে প্রশাসকের url পান।


সত্যিই আকর্ষণীয়। শেয়ার করার জন্য ধন্যবাদ। আপনি আগ্রহের বাইরে কোন পেমেন্ট মডিউলগুলি ব্যবহার করছেন?
শাওন

2
এটি বর্তমানে একটি ভ্যানিলা ম্যাজেন্টো ইনস্টলেশনতেও সম্ভব। কেবলমাত্র একটি নির্দিষ্ট url টিপুন এবং এটি আপনাকে প্রশাসক রুটে নিয়ে যাবে (কাস্টম বা না)।
জেমস অ্যানলে - দ্য এক্সটেনশন ল্যাব

@ জেমসএনেলে কি ক্লাসের বাকী ভাগ করে নেওয়ার যত্ন?
স্টিভ রবিনস

@ জেমস অ্যানলে ম্যাজেন্টো বর্তমানে এটি নিয়ে কাজ করছেন। তারা সম্ভবত তথ্য না ছড়িয়ে প্রশংসা করবে।
পিটার ও'কাল্লাঘন

1
আপনার আঙ্গুলগুলি এবং অস্পষ্টতা ছাড়িয়ে যাওয়ার চেয়ে অ্যাডমিন, সংযোগ এবং ডাউনলোডকারীর ফাংশনগুলির বিরুদ্ধে কোনও ওয়েব অ্যাপ্লিকেশন ফায়ারওয়াল বা .htaccess লকডাউন নিয়ম ব্যবহার করা ভাল। এসবিওর (অস্পষ্টতা দ্বারা সুরক্ষা) মতো নিষ্ক্রিয় পদ্ধতির কোনও দাঁত নেই, তারা কোনও সুরক্ষা সমস্যা না নিয়ে যত্ন নেন, আপনি ভাগ্যবান হওয়ার আশায় কেবল এর অ্যাক্সেসটি সরিয়ে রাখুন। এটি আমি সুরক্ষার পিকেট বেড়া পদ্ধতি বলি, স্লেটগুলির মধ্যে ফাঁক রয়েছে এবং আক্রমণগুলি সর্বদা শূন্যতার মধ্যে ফিট করতে সক্ষম হয়।
ফায়াসকো ল্যাবগুলি

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.