|
Пароль от SQL достаётся из файла кластера 1CV8Clst.lst. Кто проверял свой? bolder, Franchiser, H A D G E H O G s, craxx, vis, Тындр, PR, Волшебник, Sserj, Эх-эх-эх, Nedomolkov_Ivan, shuhard, PuhUfa, Winnie Buh, A_G, Garykom, alexela, kubik_live, nick86, Prog_man, Злопчинский, vv2304, Доминошник, 2S, s_trikozin, Chai Nic, fram_, maxab72
| ☑ | ||
|---|---|---|---|---|
|
0
Nedomolkov_
Ivan 08.08.26
✎
13:09
|
Тема, которую в проде обычно не трогают, пока не прижмёт. В каталоге кластера (srvinfo) лежит файл 1CV8Clst.lst, и в нём пароль, под которым инфобаза ходит в СУБД. Причём не только пароль администратора кластера, про который писали не раз, а именно пользовательский коннект к SQL.
Многие думают, что раз файл бинарный, то пароль там "защищён". Иллюзия: ключ шифрования давно не секрет, значение достаётся простой арифметикой, без всякого хакинга. Разбирал руками - вытаскивается за секунды. Практический смысл неприятный. У кого есть доступ к файлу (бэкап srvinfo, сетевая шара, диск сервера, уволенный админ с копией) - у того прямой коннект к базе мимо 1С: мимо ролей, мимо RLS, мимо журнала регистрации. И в самой 1С этого не видно. Сам уткнулся с другой стороны: восстанавливал доступ к своему же серверу после того, как команда ушла без передачи дел. Пароль от SQL взял из этого файла - и заодно понял, что так может любой, у кого файл окажется в руках. Моя позиция: пользовательский пароль СУБД, который стоит с момента внедрения и лежит в 1CV8Clst.lst, - это дыра, а не "и так сойдёт". Физдоступ к серверу не оправдание: бэкапы утекают, шары открыты, админы увольняются. Вопрос к тем, кто реально админит боевые кластеры: вы этот пароль после внедрения вообще меняли? кто в конторе технически дотянется до srvinfo? считаете это проблемой или "есть доступ к серверу - значит и так всё"? Интересен боевой опыт, а не теория. |
|||
|
1
Волшебник
08.08.26
✎
13:43
|
Ваша статья?
https://infostart.ru/1c/articles/2756365/ |
|||
|
2
PR
08.08.26
✎
13:57
|
Тут сидишь, думаешь, заводить ли ветку, в которой обозначить дырку, через которую тебя могут взломать
Решаешь, что не стоит, потому что исправят не все, а кто-то наоборот может воспользоваться И тут на, какой-то умник решает везде понаписать, как сломать 1С Прэлэстно, че |
|||
|
3
Nedomolkov_
Ivan 08.08.26
✎
14:15
|
(1) Да, моя.
(2) Наполовину соглашусь. Только способ не новый и не мой - разбор 1CV8Clst.lst лежит в открытом виде уже годы, скрипты гуглятся за пару минут. Кому надо было, тот давно в курсе. А вот админы, у которых srvinfo открыт на чтение всему домену, обычно как раз не в курсе, что там пароль пользователя СУБД лежит почти открытым текстом. Отсюда и вопрос в теме: кто права на этот каталог у себя в проде реально смотрел? |
|||
|
4
PR
08.08.26
✎
14:20
|
(3) А, ну давай тогда уж напишем, как в 1С базу войти, если пароль не знаешь
Тоже избитая тему, пусть на Мисте будет памятка под рукой, ага |
|||
|
5
Sserj
08.08.26
✎
14:23
|
(0) Ничего не понятно. Где еще должен лежать логин/пароль если его нужно каждый раз отправлять для соединения с базой данных.
Исходя из вашей логики "все утекает" - так рано или поздно можно просто стырить сами файлы бд. И пароль не нужен будет. |
|||
|
6
H A D G E H O G s
08.08.26
✎
14:25
|
(2) Есть одна такая вешь, официально от 1С, которая сводит все потуги к нулю.
https://its.1c.ru/db/v8327doc#bookmark:adm:TI000000902
|
|||
|
7
PR
08.08.26
✎
14:51
|
(6) Прикольно, че, первый раз увидел
По ходу реально пора пересмотреть безопасность у себя на серваке, пока выходные |
|||
|
8
PR
08.08.26
✎
14:58
|
Раз пошла такая пьянка и тема живет, добавлю свои пять копеек
Обязательно заводите администратора кластера Суть та, что иначе любая скотина может на вашем сервере 1С создать базу в кластере, у которой скулевая база будет лежать где угодно, например вообще не на вашем ресурсе |
|||
|
9
Волшебник
08.08.26
✎
15:25
|
(8) Ну вы особо-то не резвитесь.
Я же тут и всё понимаю. Клиенты относятся с вниманием,
За их бизнес мы стоим горой, Как поётся в песне "Мы 1С-программисты" https://wizard.mista.ru/music/it-songs/we-1C-progers.html |
|||
|
10
PR
08.08.26
✎
16:28
|
(6) Я не про взлом файлика, к которому ты уже имеешь доступ
Я про взлом сервака вообще в принципе Например, есть у тебя торчащий наружу сервер 1s.mysite.ru, на котором крутятся базы 1С Вот вопрос, как можно на него попасть и наделать чего-нибудь нехорошего, то есть что-нибудь наменять, свистнуть, зашифровать... Так вот тут настраиваем (8) прямо в первую очередь |
|||
|
11
H A D G E H O G s
08.08.26
✎
16:40
|
(10) В файрволе настраиваем закрытие всех портов, кроме https ного нестандартного порта под веб-сервер с прописыванием списка входящих ip, баннером ip и суровой выдачей паролей 1С.
Если любая скотина может чето то там создать в кластере 1С - то это уже не та проблема, о которой стоит беспокоится. |
|||
|
12
PR
08.08.26
✎
17:01
|
(11) Да закрывай ты что хочешь
Если кто-то может создать у тебя на сервере 1С свою базу — у тебя большие проблемы Правильное решение — настроить администратора кластера Тогда при создании базы нужно будет указать логин пароль администратора кластера |
| Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |