OVH Cloud OVH Cloud

Problème de sécurité :(

6 réponses
Avatar
Pierre
Bonjour tous le monde,

J'ai un utilisateur (appellons le TOTO) qui, dans l'AD, fais partie des
Domain Users (pas de droits d'administrateur).
Le problème est le suivant :
Dans une Documents Library d'un WSS, j'ai positionné les droits de
lecture/écriture à seulement 3 personnes. Lorsque TOTO cherche à voir le
contenu de la Documents Library, bien évidement, il se voit "popuper" le
message suivant : Access Denied.
MAIS, sur une machine déterminée du domaine, le même TOTO peut accéder au
contenu de cette Documents Library. De plus, je me suis apperçu qu'il pouvait
modifier intégralement tous les WSS, et même le portail !

Trou de sécurité ? Patch à appliquer ? Que faire ?

6 réponses

Avatar
Etienne Legendre
Bonjour Pierre

Donnez des détails sur cette machine particulière de votre domaine.
Je comprends d'après votre description que tout va bien sauf sur une machine
"particulière" Est ce bien cela ?

EtienneL


"Pierre" a écrit dans le message de news:

Bonjour tous le monde,

J'ai un utilisateur (appellons le TOTO) qui, dans l'AD, fais partie des
Domain Users (pas de droits d'administrateur).
Le problème est le suivant :
Dans une Documents Library d'un WSS, j'ai positionné les droits de
lecture/écriture à seulement 3 personnes. Lorsque TOTO cherche à voir le
contenu de la Documents Library, bien évidement, il se voit "popuper" le
message suivant : Access Denied.
MAIS, sur une machine déterminée du domaine, le même TOTO peut accéder au
contenu de cette Documents Library. De plus, je me suis apperçu qu'il
pouvait
modifier intégralement tous les WSS, et même le portail !

Trou de sécurité ? Patch à appliquer ? Que faire ?


Avatar
Pierre Vivier-Merle
Bonjour,

Lorsque vous modifiez un document depuis ce poste, quel est le compte qui
apparaît ? Est-ce "TOTO" ou un compte qui aurait plus de droits ?

==> En effet, j'ai vu dans certains cas que Windows XP /IE retenait un
compte différent avec lequel on se serait authentifier suite à la popup
d'access denied

--
Cordialement,
Pierre
Venez visiter mon blog : http://blogs.developpeur.org/pierre !


"Etienne Legendre" a écrit dans le
message de news: Ovm8G%
Bonjour Pierre

Donnez des détails sur cette machine particulière de votre domaine.
Je comprends d'après votre description que tout va bien sauf sur une
machine "particulière" Est ce bien cela ?

EtienneL


"Pierre" a écrit dans le message de
news:
Bonjour tous le monde,

J'ai un utilisateur (appellons le TOTO) qui, dans l'AD, fais partie des
Domain Users (pas de droits d'administrateur).
Le problème est le suivant :
Dans une Documents Library d'un WSS, j'ai positionné les droits de
lecture/écriture à seulement 3 personnes. Lorsque TOTO cherche à voir le
contenu de la Documents Library, bien évidement, il se voit "popuper" le
message suivant : Access Denied.
MAIS, sur une machine déterminée du domaine, le même TOTO peut accéder au
contenu de cette Documents Library. De plus, je me suis apperçu qu'il
pouvait
modifier intégralement tous les WSS, et même le portail !

Trou de sécurité ? Patch à appliquer ? Que faire ?






Avatar
Pierre
Etienne : Oui, il s'agit bien d'une machine particulière qui permet de
devenir "Dieu" :).

Pierre : je ne sais pas ce qui apparaît (me suis juste contenté de voir que
tout était accessible, sans chercher à modifier des trucs), mais ce que j'ai
fait, j'ai détruit le compte sur la machine, puis l'ai recréé sur cette même
machine. Depuis, tout va bien : l'utilisateur a retrouvé ses droits :)

En tout les cas, la soluce que j'ai adopté (destruction/création du compte)
s'est montrée efficace, mais il n'empêche que je trouve cela comme abérant !

Merci pour votre coopération... :)

Pierre


"Pierre Vivier-Merle" wrote:

Bonjour,

Lorsque vous modifiez un document depuis ce poste, quel est le compte qui
apparaît ? Est-ce "TOTO" ou un compte qui aurait plus de droits ?

==> En effet, j'ai vu dans certains cas que Windows XP /IE retenait un
compte différent avec lequel on se serait authentifier suite à la popup
d'access denied

--
Cordialement,
Pierre
Venez visiter mon blog : http://blogs.developpeur.org/pierre !


"Etienne Legendre" a écrit dans le
message de news: Ovm8G%
> Bonjour Pierre
>
> Donnez des détails sur cette machine particulière de votre domaine.
> Je comprends d'après votre description que tout va bien sauf sur une
> machine "particulière" Est ce bien cela ?
>
> EtienneL
>
>
> "Pierre" a écrit dans le message de
> news:
>> Bonjour tous le monde,
>>
>> J'ai un utilisateur (appellons le TOTO) qui, dans l'AD, fais partie des
>> Domain Users (pas de droits d'administrateur).
>> Le problème est le suivant :
>> Dans une Documents Library d'un WSS, j'ai positionné les droits de
>> lecture/écriture à seulement 3 personnes. Lorsque TOTO cherche à voir le
>> contenu de la Documents Library, bien évidement, il se voit "popuper" le
>> message suivant : Access Denied.
>> MAIS, sur une machine déterminée du domaine, le même TOTO peut accéder au
>> contenu de cette Documents Library. De plus, je me suis apperçu qu'il
>> pouvait
>> modifier intégralement tous les WSS, et même le portail !
>>
>> Trou de sécurité ? Patch à appliquer ? Que faire ?
>
>





Avatar
Pierre Vivier-Merle
Bonjour,

vous parlez destruction du profil sur la machine cliente ?
Auquel c'était sûrement ce dont je vous parlais : vous vous êtes connecté
une fois à Sharepoint avec un compte administrateur sous la session de cet
utilisateur et IE / WXP a conservé ces crédentiels.

--
Cordialement,
Pierre
Venez visiter mon blog : http://blogs.developpeur.org/pierre !


"Pierre" a écrit dans le message de news:

Etienne : Oui, il s'agit bien d'une machine particulière qui permet de
devenir "Dieu" :).

Pierre : je ne sais pas ce qui apparaît (me suis juste contenté de voir
que
tout était accessible, sans chercher à modifier des trucs), mais ce que
j'ai
fait, j'ai détruit le compte sur la machine, puis l'ai recréé sur cette
même
machine. Depuis, tout va bien : l'utilisateur a retrouvé ses droits :)

En tout les cas, la soluce que j'ai adopté (destruction/création du
compte)
s'est montrée efficace, mais il n'empêche que je trouve cela comme abérant
!

Merci pour votre coopération... :)

Pierre


"Pierre Vivier-Merle" wrote:

Bonjour,

Lorsque vous modifiez un document depuis ce poste, quel est le compte qui
apparaît ? Est-ce "TOTO" ou un compte qui aurait plus de droits ?

==> En effet, j'ai vu dans certains cas que Windows XP /IE retenait un
compte différent avec lequel on se serait authentifier suite à la popup
d'access denied

--
Cordialement,
Pierre
Venez visiter mon blog : http://blogs.developpeur.org/pierre !


"Etienne Legendre" a écrit dans le
message de news: Ovm8G%
> Bonjour Pierre
>
> Donnez des détails sur cette machine particulière de votre domaine.
> Je comprends d'après votre description que tout va bien sauf sur une
> machine "particulière" Est ce bien cela ?
>
> EtienneL
>
>
> "Pierre" a écrit dans le message de
> news:
>> Bonjour tous le monde,
>>
>> J'ai un utilisateur (appellons le TOTO) qui, dans l'AD, fais partie
>> des
>> Domain Users (pas de droits d'administrateur).
>> Le problème est le suivant :
>> Dans une Documents Library d'un WSS, j'ai positionné les droits de
>> lecture/écriture à seulement 3 personnes. Lorsque TOTO cherche à voir
>> le
>> contenu de la Documents Library, bien évidement, il se voit "popuper"
>> le
>> message suivant : Access Denied.
>> MAIS, sur une machine déterminée du domaine, le même TOTO peut accéder
>> au
>> contenu de cette Documents Library. De plus, je me suis apperçu qu'il
>> pouvait
>> modifier intégralement tous les WSS, et même le portail !
>>
>> Trou de sécurité ? Patch à appliquer ? Que faire ?
>
>







Avatar
Pierre
Effectivement, il est fort probable que je me sois connecté à SPS depuis le
poste de Toto avec le compte admin... Je ne vois que celà, car une fois le
profil détruit/recréé, tout est rentré dans l'ordre...

Encore merci pour vos explications. Ce forum est vraiment fantastique !

"Pierre Vivier-Merle" wrote:

Bonjour,

vous parlez destruction du profil sur la machine cliente ?
Auquel c'était sûrement ce dont je vous parlais : vous vous êtes connecté
une fois à Sharepoint avec un compte administrateur sous la session de cet
utilisateur et IE / WXP a conservé ces crédentiels.

--
Cordialement,
Pierre
Venez visiter mon blog : http://blogs.developpeur.org/pierre !




Avatar
Etienne Legendre
Merci de ce retour

Etienne

"Pierre" a écrit dans le message de news:

Effectivement, il est fort probable que je me sois connecté à SPS depuis
le
poste de Toto avec le compte admin... Je ne vois que celà, car une fois le
profil détruit/recréé, tout est rentré dans l'ordre...

Encore merci pour vos explications. Ce forum est vraiment fantastique !

"Pierre Vivier-Merle" wrote:

Bonjour,

vous parlez destruction du profil sur la machine cliente ?
Auquel c'était sûrement ce dont je vous parlais : vous vous êtes connecté
une fois à Sharepoint avec un compte administrateur sous la session de
cet
utilisateur et IE / WXP a conservé ces crédentiels.

--
Cordialement,
Pierre
Venez visiter mon blog : http://blogs.developpeur.org/pierre !