AppPlatform: Ungesicherter Zugriff über Reverse Proxy
Im Reverse Proxy werden per default alle Zugriffe auf apps.domain.tld und apps.domain.tld/* an die IP Adresse der AppPlatform weiter geleitet.
Name | apps.domain.tld | |||
H.323 | ||||
SIP | ||||
LDAP | <ip app platform> | 389 | 636 | |
http://<host> | <ip app platform> | 80 | 443 |
Das führt dazu, dass ein Aufruf von apps.domain.tld auf der Login Seite der App Platform (apps.domain.tld/manager/xxxxxx/manager.htm) landet.
Diese Seite ist vollständig ungeschützt. Ein Angreifer kann hier unendlich lange versuchen mit Passwörtern Zugriff zu erlangen.
Den einzigen Weg, den ich gefunden habe, dies zu verhindern...
Eine zusätzliche Zeile in die Konfiguration einzutragen.
Name | apps.domain.tld | |||
H.323 | ||||
SIP | ||||
LDAP | <ip app platform> | 389 | 636 | |
http://<host> | /manager | 0.0.0.0 | 80 | 443 |
http://<host> | <ip app platform> | 80 | 443 |
Das hat jedoch einen Nachteil.
Die App "AP Manager" lässt sich nicht mehr starten. Diese zeigt ja auf "https://apps.domain.tld/manager/manager"
Es sollte Grundsätzlich verhindert werden, dass ein solcher ungeschützter Zugriff von extern möglich ist.
(Edited by Elias Lievens (innovaphone) - original submission Tuesday, 16 May 2023, 08:59 AM)