0 Пользователей и 1 Гость просматривают эту тему.
  • 7 Ответов
  • 293 Просмотров
*

step-di

  • Захожу иногда
  • 87
  • 5 / 0
Я как суперадмин не могу сделать другого пользователя суперадмином.
В менеджере пользователя сохраняются все права доступа кроме администраторских.
Сделать обычным админом получается только если через пакетную обработку провести, причем там назначить выбранных пользователей можно во все группы кроме суперадминов.
Если какой-нибудь суперадмин был деактивирован, то при попытке активации  пишет, что нет прав доступа.
Впервые с таким сталкиваюсь.
В чем может быть проблема?
*

ProtectYourSite

  • Завсегдатай
  • 1717
  • 97 / 4
  • Безопасность вебсайтов
Re: Ограничение прав суперадмина
« Ответ #1 : 27.02.2017, 16:04:17 »
В бд ничего не напортачено в таблицах?
ошибок нету в логах и консоли?
*

step-di

  • Захожу иногда
  • 87
  • 5 / 0
Re: Ограничение прав суперадмина
« Ответ #2 : 27.02.2017, 16:08:27 »
Даже нельзя было у всех админов поменять имя, логин и прочее.
Admin Tools отключил, права доступа восстановились.
Вероятно в январе, при обновления до версии компонента до версии 4.1.1 pro что то в нем поменялось в плане безопасности.
Снова включил, права доступа ограничились.
Пока не знаю как настроить снятие таких ограничений, чтобы каждый раз не отключать.
*

SeBun

  • Живу я здесь
  • 3632
  • 231 / 3
  • @SeBun48
Re: Ограничение прав суперадмина
« Ответ #3 : 27.02.2017, 16:18:18 »
Admin Tools вам не сильно поможет от взлома. Касательно прав - назначьте их через админку. Для этого посмотрите в таблице __user_groups (или как то так, по памяти не помню), какой ID у суперадмина, скорее всего будет 8. Затем в таблице __users ищите нужного юзера, смотрите, какой у него ID. Далее идете в таблицу __user_groups_map и делаете выборку записи, где user_id = id вашего юзера и смотрите, какая у него там группа, меняете на группу суперюзера. Я могу ошибиться в названиях таблиц и полей, т.к. писал по памяти, смотрите сами.
Оказываю услуги по Joomla | Миграция на Joomla 3.x | Сопровождение | IT-аутсорсинг
*

step-di

  • Захожу иногда
  • 87
  • 5 / 0
Re: Ограничение прав суперадмина
« Ответ #4 : 27.02.2017, 16:21:46 »
на другом сайте тоже теперь стоит админ тулс 4.1.1 но там работает уведомление на почту о всех действиях.
пришло такое письмо, когда я авторизовался как суперадмин и захотелл сменить имя пользователя суперадмина - в переводе на русский:
Здравствуйте,
Мы хотели бы уведомить вас о том, что исключение безопасности был обнаружен на вашем сайте, с указанием следующих реквизитов:

IP-адрес: 91.205.ххх.ххх
Причина: Редактирование Серверной Пользователя Admin

Если такое исключение безопасности повторяется, пожалуйста, войдите в админцентр своего сайта и добавить этот IP-адрес для веб-Брандмауэр приложения инструменты администрирования для того, чтобы полностью блокировать провинившихся пользователей.
С наилучшими пожеланиями ....
*

step-di

  • Захожу иногда
  • 87
  • 5 / 0
Re: Ограничение прав суперадмина
« Ответ #5 : 27.02.2017, 17:02:57 »
Запустил в компоненте Мастер настроек
Там есть поле
Disable editing backend users' properties
и значение стоит Да
В комментарии к полю -
Вы больше не будете иметь возможность редактировать или создавать учетные записи пользователей с доступом к области администратора, например, Супер пользователей или администраторов. Вы также не будете иметь возможность конвертировать существующих пользователей в супер пользователей, администраторов и так далее. Попытка сделать это приведет к Denied сообщение об ошибке 403 доступа.
Получается при обновлении до 4.1.1 автоматом включилась эта функция.

отфильтровал пользователей по группе Администраторы и увидел неприятную картину - примерно 10 неизвестных пользователей имели статус Администраторов. Правда никто из них ни разу на сайт не заходил. Видимо не случайно разработчики этого компонента ввели такую фичу и заблокировали создание админов и суперадминов по умолчанию
*

SeBun

  • Живу я здесь
  • 3632
  • 231 / 3
  • @SeBun48
Re: Ограничение прав суперадмина
« Ответ #6 : 27.02.2017, 17:22:28 »
Видимо не случайно разработчики этого компонента ввели такую фичу и заблокировали создание админов и суперадминов по умолчанию
Не случайно, да. Но посудите сами, если пользователь смог сменить права на суперадмина, разве он не сможет это сделать и при работающем AdminTools? Ведь его схема простая - он делает себе пометочку, какие пользователи с правами админа/суперадмина есть на сайте, их немного, и просто проверяет при попытке произвести действие. Но что будет, если я, имея доступ к базе (допустим, через банальный иньект), попросту отключу этот компонент? Собственно, это все, сайт под моим контролем. Да он и так под моим контролем, ибо через такую уязвимость можно делать что угодно, в том числе заливать файлы и менять права на них.
Оказываю услуги по Joomla | Миграция на Joomla 3.x | Сопровождение | IT-аутсорсинг
*

step-di

  • Захожу иногда
  • 87
  • 5 / 0
Re: Ограничение прав суперадмина
« Ответ #7 : 27.02.2017, 17:25:19 »
разобрался. В настройках компонента Configure WAF - Joomla! Feature Hardening Options есть два поля
Disable editing backend users' properties
Disable creating / editing backend users from the frontend
все они стояли в позиции Да
насчет последнего поля - к нему есть комментарий - через Google транслейт он выглядит так
Вы должны как правило, не в состоянии создать нового пользователя с правами администратора бэкэнда входа в систему из государственного веб-интерфейсе. Когда эта опция включена она будет относиться к попыткам создания такого рода счетов, попыток взлома и блокировать их выполнение. Это решает некоторые из самых печально известных атак нулевого дня в Joomla! которая проходила в период с 2015 по 2016 гг.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Автоматическое ограничение количества символов вводного текста

Автор Toxa33

Ответов: 48
Просмотров: 8956
Последний ответ 05.11.2018, 15:08:08
от autokaif
Настройка прав пользователей при регистрации на сайте

Автор anyt04ka

Ответов: 3
Просмотров: 219
Последний ответ 11.07.2018, 12:25:50
от anyt04ka
Как убрать лишнее в Результате поиска - Совпадение, Ограничение области поиска?

Автор Dannik

Ответов: 1
Просмотров: 247
Последний ответ 19.03.2018, 16:58:25
от lexxbry
Ограничение количества символов в модуле

Автор PavelK

Ответов: 2
Просмотров: 286
Последний ответ 15.10.2017, 16:15:08
от draff
Ограничение статей для пользователя

Автор Grunya

Ответов: 2
Просмотров: 151
Последний ответ 25.09.2017, 15:29:39
от Ханиган