起步软件技术论坛
搜索
 找回密码
 注册

QQ登录

只需一步,快速开始

[结贴] 视频里说直接访问企业版的附件预览需要带key参数

[复制链接]

532

主题

2107

帖子

4310

积分

论坛元老

起步萌新

Rank: 8Rank: 8

积分
4310
 楼主| 发表于 2018-3-8 14:51:04 | 显示全部楼层
jishuang 发表于 2018-3-6 10:50
dochost后面的那个url是直接请求的文档服务器

完整的url是通过url转调的方式走的 ...

既然是转调的,
那 http://外网ip/x5/.....?dochost=http://内网ip/docServer,应该也能访问吧。主要外网ip的服务器能访问到内网的那个文档服务器就行了
及时结贴是个好习惯
回复 支持 反对

使用道具 举报

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
36185
发表于 2018-3-8 17:08:32 | 显示全部楼层
不能,要bsessionid才可以
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

532

主题

2107

帖子

4310

积分

论坛元老

起步萌新

Rank: 8Rank: 8

积分
4310
 楼主| 发表于 2018-3-9 09:45:44 | 显示全部楼层
jishuang 发表于 2018-3-8 17:08
不能,要bsessionid才可以

docServer 也需要bsessionid?

bsessionid不是在uiserver 或者 businessserver需要用的嘛
及时结贴是个好习惯
回复 支持 反对

使用道具 举报

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
36185
发表于 2018-3-9 10:14:44 | 显示全部楼层
11楼发的地址不就是通过UIServer访问的吗
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

532

主题

2107

帖子

4310

积分

论坛元老

起步萌新

Rank: 8Rank: 8

积分
4310
 楼主| 发表于 2018-3-9 11:43:57 | 显示全部楼层
本帖最后由 江苏院-吴昊 于 2018-3-9 11:45 编辑
jishuang 发表于 2018-3-9 10:14
11楼发的地址不就是通过UIServer访问的吗

我知道啊,我知道到用生成的url的需要bsessionid,因为是经过UIServer的。

我想表达的是,即使配置 DocServer的地址不是外网的地址,配置的是内网的地址,只要UIserver 能访问到docServer,用户就能正常访问到文档,因为用户访问的文档是经过UIServer转发的。
http://外网ip/x5/.....?dochost=http://内网ip/docServer
重点是这个内网ip,即用户或者攻击者即使拿到dochost的地址,也不能随便访问docServer。但是如果把docServer配置为外网可访问,那就很危险了,攻击者直接修改fileID,不就可以遍历你的文档服务器了吗
及时结贴是个好习惯
回复 支持 反对

使用道具 举报

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
36185
发表于 2018-3-9 13:14:01 | 显示全部楼层
fileID的值是数据库的,如果攻击了那就是数据库也别攻击了,而且文档服务器上有文档认证的配置配置了这个认证会控制只有从这个BusinessServer发送的请求才会处理
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

532

主题

2107

帖子

4310

积分

论坛元老

起步萌新

Rank: 8Rank: 8

积分
4310
 楼主| 发表于 2018-3-9 13:33:44 | 显示全部楼层
jishuang 发表于 2018-3-9 13:14
fileID的值是数据库的,如果攻击了那就是数据库也别攻击了,而且文档服务器上有文档认证的配置配置了这个认 ...

目前的fileID都是 数字+docNameSpace
比如:
651-defaultDocNameSpace

我把数字改了,就可以轻松访问所有的文件。
直接用截取docHost的地址
及时结贴是个好习惯
回复 支持 反对

使用道具 举报

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
36185
发表于 2018-3-9 13:35:24 | 显示全部楼层
认证就是直接配置的在DocServer上的
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

532

主题

2107

帖子

4310

积分

论坛元老

起步萌新

Rank: 8Rank: 8

积分
4310
 楼主| 发表于 2018-3-9 13:40:34 | 显示全部楼层
本帖最后由 江苏院-吴昊 于 2018-3-9 15:36 编辑
jishuang 发表于 2018-3-9 13:35
认证就是直接配置的在DocServer上的

哪里认证了,截取了dochost地址可以直接访问啊
最好的还是不要把docServer配置为外网可访问

及时结贴是个好习惯
回复 支持 反对

使用道具 举报

532

主题

2107

帖子

4310

积分

论坛元老

起步萌新

Rank: 8Rank: 8

积分
4310
 楼主| 发表于 2018-3-9 13:42:40 | 显示全部楼层
本帖最后由 江苏院-吴昊 于 2018-5-10 14:04 编辑

其实docServer配置为内网也是可以访问的
及时结贴是个好习惯
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|X3技术论坛|Justep Inc.    

GMT+8, 2025-7-6 12:19 , Processed in 0.055088 second(s), 21 queries .

Powered by Discuz! X3.4

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表