[NEWSboard IBMi Forum]

Hybrid View

  1. #1
    Registriert seit
    Feb 2001
    Beiträge
    20.696
    Nun, beliebte Methoden sind ja auch, eine eigene SYS-Lib an den Anfang zu stellen um genau diesen Effekt zu erreichen. Also ein eigenes Programm aufrufen, dass bestimmte Aktionen vor-/nachher durchführen soll und das ersetzte Programm dann selber qualifiziert aufruft.
    Dies wird dann nun wohl nicht mehr gehen, wenn IBM seine eigenen Programme nur noch qualifiziert aufruft.
    Mal sehen, wer dann so auf die Nase fällt und sich wundern tut;-).

    Und ich sach noch:
    Früher war alles viel einfacher und weniger Energie wurde auch verbraucht.
    Dienstleistungen? Die gibt es hier: http://www.fuerchau.de
    Das Excel-AddIn: https://www.ftsolutions.de/index.php/downloads
    BI? Da war doch noch was: http://www.ftsolutions.de

  2. #2
    Registriert seit
    Nov 2003
    Beiträge
    2.403
    IBM-Programme aus QSYS rufen intern IBM-Programme aus QSYS auf meistens über den SEPT oder qualifiziert mit Bibliothek QSYS aber bei diesem Fehler wohl ein IBM-Programm über die Bibliotheksliste. Hier soll aber niemand einen Effekt erreichen können da eine erhöhte Berechtigung im Spiel ist.

  3. #3
    Registriert seit
    Feb 2001
    Beiträge
    20.696
    Nun, wer das Paket Infor-XPPS (Brain, Rembold+Holzer) kennt, der sollte auch hier die größte Sicherheitslücke kennen:
    Mittels Programm XXUSER kann man den aktuellen Job auf jeden x-beliebigen User switchen, natürlich auch QSECOFR.
    Einfach "call xxuser qsecofr". Mit "call xxuser ' '" kommt man wieder zurück und das ganz ohne Kennwort!

    Da nun mal jedes Programm, dessen Parameter man kennt, auch per SQL aufrufen kann, kann man sich ja gut vorstellen, dass man auch via ODBC ein riesiges, zusätzliches, Scheunentor findet.
    Zumal der Aufruf von QCMDEXC mittels Wrapper-Prozedur ja auch ohne Längenberechnung möglich ist.

    Da finde ich den obigen IBM-Fehler ja geradezu lachhaft, oder hat den mal irgendwer bemerkt?
    Dienstleistungen? Die gibt es hier: http://www.fuerchau.de
    Das Excel-AddIn: https://www.ftsolutions.de/index.php/downloads
    BI? Da war doch noch was: http://www.ftsolutions.de

  4. #4
    Registriert seit
    Jul 2001
    Beiträge
    2.713
    Zitat Zitat von Fuerchau Beitrag anzeigen
    Nun, wer das Paket Infor-XPPS (Brain, Rembold+Holzer) kennt, der sollte auch hier die größte Sicherheitslücke kennen:
    schrottige Software fliegt spätestens beim Audit raus. Aber da viele ja glauben, die "AS/400 ist von Haus aus sicher", trauen sich da nicht viele.
    Wer sowas betreibt oder selbst so lange verbiegt, bis alles läuft, gehört einfach nur geschlagen.
    IBM Champion 2022, 2023, 2024, 2025
    Common Europe Advisory Council / Hall of Fame
    http://pub400.com
    visit www.POWERbunker.com for bespoke IBM i hosting

  5. #5
    Registriert seit
    Mar 2002
    Beiträge
    5.365
    Zitat Zitat von holgerscherer Beitrag anzeigen
    schrottige Software fliegt spätestens beim Audit raus. Aber da viele ja glauben, die "AS/400 ist von Haus aus sicher", trauen sich da nicht viele.
    Wer sowas betreibt oder selbst so lange verbiegt, bis alles läuft, gehört einfach nur geschlagen.
    ... mutig, mutig! Da fliegt RPG als erstes raus. Ein RPG Pointer weiß nicht, auf was er da zeigt und Parameter-Übergabe erfolgt bei reference, was nichts anderes ist als ein weitergegebener Pointer. Das aufgerufene Programm darf dann mit dieser Adresse (fast) alles machen, was es für richtig hält; jedenfalls im Speicher der aufrufenden Programme rummalen, wo es ihm beliebt.
    Und komme man jetzt nicht mit den Prototypen beim call; das hilft wenig, solange man die schmutzbuckeligen Programme ohne oder mit gefaketen Prototypen erstellen kann.

    D*B
    AS400 Freeware
    http://www.bender-dv.de
    Mit embedded SQL in RPG auf Datenbanken von ADABAS bis XBASE zugreifen
    http://sourceforge.net/projects/appserver4rpg/

Similar Threads

  1. FLASH PTF für D-Mode IPL
    By holgerscherer in forum IBM i Hauptforum
    Antworten: 0
    Letzter Beitrag: 28-07-23, 16:02
  2. Artikel: To Flash or not to Flash?
    By NEWSolutions Redaktion in forum NEWSolutions artikel
    Antworten: 0
    Letzter Beitrag: 30-06-17, 07:10
  3. PTF's über FIX Central laden?
    By Stoeberl in forum IBM i Hauptforum
    Antworten: 1
    Letzter Beitrag: 18-09-05, 22:03
  4. Problem beim Laden von PTF SF65630
    By Kent in forum IBM i Hauptforum
    Antworten: 0
    Letzter Beitrag: 15-11-01, 10:59
  5. Sicherheitslücke?
    By Olli in forum IBM i Hauptforum
    Antworten: 4
    Letzter Beitrag: 28-05-01, 09:20

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • You may not post attachments
  • You may not edit your posts
  •