Ограничение прав суперадмина

  • 7 Ответов
  • 134 Просмотров

0 Пользователей и 1 Гость просматривают эту тему.

*

step-di

  • Осваиваюсь на форуме
  • ***
  • 79
  • 4
Я как суперадмин не могу сделать другого пользователя суперадмином.
В менеджере пользователя сохраняются все права доступа кроме администраторских.
Сделать обычным админом получается только если через пакетную обработку провести, причем там назначить выбранных пользователей можно во все группы кроме суперадминов.
Если какой-нибудь суперадмин был деактивирован, то при попытке активации  пишет, что нет прав доступа.
Впервые с таким сталкиваюсь.
В чем может быть проблема?

*

ProtectYourSite

  • Живу я здесь
  • ******
  • 853
  • 48
Re: Ограничение прав суперадмина
« Ответ #1 : 27.02.2017, 18:04:17 »
В бд ничего не напортачено в таблицах?
ошибок нету в логах и консоли?

*

step-di

  • Осваиваюсь на форуме
  • ***
  • 79
  • 4
Re: Ограничение прав суперадмина
« Ответ #2 : 27.02.2017, 18:08:27 »
Даже нельзя было у всех админов поменять имя, логин и прочее.
Admin Tools отключил, права доступа восстановились.
Вероятно в январе, при обновления до версии компонента до версии 4.1.1 pro что то в нем поменялось в плане безопасности.
Снова включил, права доступа ограничились.
Пока не знаю как настроить снятие таких ограничений, чтобы каждый раз не отключать.

*

SeBun

  • Практически профи
  • *******
  • 3078
  • 186
  • @SeBun48
Re: Ограничение прав суперадмина
« Ответ #3 : 27.02.2017, 18:18:18 »
Admin Tools вам не сильно поможет от взлома. Касательно прав - назначьте их через админку. Для этого посмотрите в таблице __user_groups (или как то так, по памяти не помню), какой ID у суперадмина, скорее всего будет 8. Затем в таблице __users ищите нужного юзера, смотрите, какой у него ID. Далее идете в таблицу __user_groups_map и делаете выборку записи, где user_id = id вашего юзера и смотрите, какая у него там группа, меняете на группу суперюзера. Я могу ошибиться в названиях таблиц и полей, т.к. писал по памяти, смотрите сами.
Оказываю услуги по Joomla | Миграция на Joomla 3.x | Администрирование | Разработка
Ник занят

*

step-di

  • Осваиваюсь на форуме
  • ***
  • 79
  • 4
Re: Ограничение прав суперадмина
« Ответ #4 : 27.02.2017, 18:21:46 »
на другом сайте тоже теперь стоит админ тулс 4.1.1 но там работает уведомление на почту о всех действиях.
пришло такое письмо, когда я авторизовался как суперадмин и захотелл сменить имя пользователя суперадмина - в переводе на русский:
Здравствуйте,
Мы хотели бы уведомить вас о том, что исключение безопасности был обнаружен на вашем сайте, с указанием следующих реквизитов:

IP-адрес: 91.205.ххх.ххх
Причина: Редактирование Серверной Пользователя Admin

Если такое исключение безопасности повторяется, пожалуйста, войдите в админцентр своего сайта и добавить этот IP-адрес для веб-Брандмауэр приложения инструменты администрирования для того, чтобы полностью блокировать провинившихся пользователей.
С наилучшими пожеланиями ....

*

step-di

  • Осваиваюсь на форуме
  • ***
  • 79
  • 4
Re: Ограничение прав суперадмина
« Ответ #5 : 27.02.2017, 19:02:57 »
Запустил в компоненте Мастер настроек
Там есть поле
Disable editing backend users' properties
и значение стоит Да
В комментарии к полю -
Вы больше не будете иметь возможность редактировать или создавать учетные записи пользователей с доступом к области администратора, например, Супер пользователей или администраторов. Вы также не будете иметь возможность конвертировать существующих пользователей в супер пользователей, администраторов и так далее. Попытка сделать это приведет к Denied сообщение об ошибке 403 доступа.
Получается при обновлении до 4.1.1 автоматом включилась эта функция.

отфильтровал пользователей по группе Администраторы и увидел неприятную картину - примерно 10 неизвестных пользователей имели статус Администраторов. Правда никто из них ни разу на сайт не заходил. Видимо не случайно разработчики этого компонента ввели такую фичу и заблокировали создание админов и суперадминов по умолчанию

*

SeBun

  • Практически профи
  • *******
  • 3078
  • 186
  • @SeBun48
Re: Ограничение прав суперадмина
« Ответ #6 : 27.02.2017, 19:22:28 »
Видимо не случайно разработчики этого компонента ввели такую фичу и заблокировали создание админов и суперадминов по умолчанию
Не случайно, да. Но посудите сами, если пользователь смог сменить права на суперадмина, разве он не сможет это сделать и при работающем AdminTools? Ведь его схема простая - он делает себе пометочку, какие пользователи с правами админа/суперадмина есть на сайте, их немного, и просто проверяет при попытке произвести действие. Но что будет, если я, имея доступ к базе (допустим, через банальный иньект), попросту отключу этот компонент? Собственно, это все, сайт под моим контролем. Да он и так под моим контролем, ибо через такую уязвимость можно делать что угодно, в том числе заливать файлы и менять права на них.
Оказываю услуги по Joomla | Миграция на Joomla 3.x | Администрирование | Разработка
Ник занят

*

step-di

  • Осваиваюсь на форуме
  • ***
  • 79
  • 4
Re: Ограничение прав суперадмина
« Ответ #7 : 27.02.2017, 19:25:19 »
разобрался. В настройках компонента Configure WAF - Joomla! Feature Hardening Options есть два поля
Disable editing backend users' properties
Disable creating / editing backend users from the frontend
все они стояли в позиции Да
насчет последнего поля - к нему есть комментарий - через Google транслейт он выглядит так
Вы должны как правило, не в состоянии создать нового пользователя с правами администратора бэкэнда входа в систему из государственного веб-интерфейсе. Когда эта опция включена она будет относиться к попыткам создания такого рода счетов, попыток взлома и блокировать их выполнение. Это решает некоторые из самых печально известных атак нулевого дня в Joomla! которая проходила в период с 2015 по 2016 гг.