Неограниченное повышение полномочий

Внимание! Данный форум является модерируемым.
Для получения к нему доступа необходимо зарегистрироваться или авторизоваться на сайте.

Страницы: 1
RSS
Неограниченное повышение полномочий, Пользователь без административных прав имеет возможность стать администратором
 
Заходим в Альфа-Авто пользователем с ограниченными правами (шаблон прав "ученик"). Назначаем себе права администратора:

  • Сохранить свои права в файл ОграниченныеПрава
  • Выбрать шаблон прав администратора
  • Сохранить права в файл ПраваАдминистратора
  • Выбрать свой шаблон прав
  • Загрузить права из файла ПраваАдминистратора
  • Записать
  • Имея неограниченные полномочия, текущего администратора отправляем в отставку (удаляем как пользователя или переводим его в R/O)
  • Требуем много денег и вертолёт

Обращаю также внимание, что права сохраняются в XML, который имеет понятный формат и редактируется текстовым редактором. Пользователь может выгрузить права в XML, установить право редактирования проведенных документов, загрузить свои права обратно и тихо-спокойно менять то, что ему не разрешено. Пока это обнаружат - он уже уволится.

Также имеется возможность сломать права администратора нечаянно, не имея злого умысла. Выгрузить свои права и загрузить их администратору.

Не верю своим глазам. Скажите мне кто-нибудь, что я ошибаюсь.
Изменено: Юрий - 06.05.2014 18:06:11
 
Альфа-Авто: Автосалон+Автосервис+Автозапчасти ПРОФ. Редакция 5 (5.0.10.02)

наличие дырки подтверждаю...
Изменено: Александр Мещеряков - 06.05.2014 19:58:23
 
А как вы получаете доступ к панеле администратор изначально? У нас у пользователей нет закладки администратор в АРМ.
А Право доступа Пользователи и Право доступа НастройкиФункциональнойПанели стоит только чтение.
 
через меню Сервис - Установка прав и настроек...
даже если в АРМе нет доступа к Администратору, то отсюда спокойно его запускает...
 
Добрый день.
Спасибо за информацию. Исправим. Загрузка прав из файла при запрете редактирования прав будет заблокирована.
 
Да и вообще бы запретить Доступ к установке прав и настроек, если закрыты права на редактирование прав и настроек.
 
Нет, этого делать не стоит. Пользователь может посмотреть что у него и как.
Как админ (ЛК или еще кому это надо) по телефону например спросит у пользователя о том или ином праве для выяснения ситуации?
 
Александр Яблочкин, а на какого размера автосервис/салон расчитана конфиграция?
Если на маленький то конечно нужно макисмальная доступность данных а базе, а вот если на крупный (100 и более сотрудников). То требуется минимальная достпность данных, чтоб люди никуда не могли зайти и минимум чего увидеть. ИМХО
 
В данном случае это решается на уровне ролей пользователей, а именно ограничением доступа к обработке АРМ администратора.
 
вот и хотелось бы , чтобы у роли Пользователь такая возможность была отключена в типовой конфигурации. Обычных пользователей туда пускать в никаком виде нельзя...
Страницы: 1
Читают тему
Поддержка отраслевых решений «1С-Рарус»
Услуги 1С