0
Nedomolkov_
Ivan
08.08.26
✎
13:09
|
Тема, которую в проде обычно не трогают, пока не прижмёт. В каталоге кластера (srvinfo) лежит файл 1CV8Clst.lst, и в нём пароль, под которым инфобаза ходит в СУБД. Причём не только пароль администратора кластера, про который писали не раз, а именно пользовательский коннект к SQL.
Многие думают, что раз файл бинарный, то пароль там "защищён". Иллюзия: ключ шифрования давно не секрет, значение достаётся простой арифметикой, без всякого хакинга. Разбирал руками - вытаскивается за секунды.
Практический смысл неприятный. У кого есть доступ к файлу (бэкап srvinfo, сетевая шара, диск сервера, уволенный админ с копией) - у того прямой коннект к базе мимо 1С: мимо ролей, мимо RLS, мимо журнала регистрации. И в самой 1С этого не видно.
Сам уткнулся с другой стороны: восстанавливал доступ к своему же серверу после того, как команда ушла без передачи дел. Пароль от SQL взял из этого файла - и заодно понял, что так может любой, у кого файл окажется в руках.
Моя позиция: пользовательский пароль СУБД, который стоит с момента внедрения и лежит в 1CV8Clst.lst, - это дыра, а не "и так сойдёт". Физдоступ к серверу не оправдание: бэкапы утекают, шары открыты, админы увольняются.
Вопрос к тем, кто реально админит боевые кластеры: вы этот пароль после внедрения вообще меняли? кто в конторе технически дотянется до srvinfo? считаете это проблемой или "есть доступ к серверу - значит и так всё"? Интересен боевой опыт, а не теория.
|
|
|
2
PR
08.08.26
✎
13:57
|
Тут сидишь, думаешь, заводить ли ветку, в которой обозначить дырку, через которую тебя могут взломать
Решаешь, что не стоит, потому что исправят не все, а кто-то наоборот может воспользоваться
И тут на, какой-то умник решает везде понаписать, как сломать 1С
Прэлэстно, че
|
|
3
Nedomolkov_
Ivan
08.08.26
✎
14:15
|
(1) Да, моя.
(2) Наполовину соглашусь. Только способ не новый и не мой - разбор 1CV8Clst.lst лежит в открытом виде уже годы, скрипты гуглятся за пару минут. Кому надо было, тот давно в курсе. А вот админы, у которых srvinfo открыт на чтение всему домену, обычно как раз не в курсе, что там пароль пользователя СУБД лежит почти открытым текстом. Отсюда и вопрос в теме: кто права на этот каталог у себя в проде реально смотрел?
|
|
|
4
PR
08.08.26
✎
14:20
|
(3) А, ну давай тогда уж напишем, как в 1С базу войти, если пароль не знаешь
Тоже избитая тему, пусть на Мисте будет памятка под рукой, ага
|
|