Ny sida som snart ska releasas (1 dec), säkerheten behöver testas!
Har skydd mot SQL-injections och validering, men testa och se om ni ändå kan hacka sidan eller på annat sätt "förstöra" den (inga redirects snälla :P).
Skriv gärna lösningar till problemen om ni har kunskapen.
(Ja, har kopia på sidan och databasen)
Gick igenom några sidor och hittade ett par säkerhetsluckor.
1) Det är ingen kontroll av inmatad data. Det är möjligt att skriva in html/javascript som sedan körs på sidan. 2) När man väljer sitt land har man möjlighet att använda sig av SQL-injections eftersom värdet på selectsatsen inte kontrolleras. Man måste kontrollera alla data som kommer från användaren. Det vore bättre att endast ta emot ett ID för varje land vilket skulle förhindra detta. 3) Sidan "Tournaments" är inte skyddad mot SQL-injections, lyckades dock inte riktigt göra något av det. Men någon illvillig hacker kanske klarar det.
Man får även en hel del otrevliga (intressant om man hacker) felmeddelanden. Man bör alltid kontrollera vad användaren matar in och visa ett vänligt felmeddelande istället. T.ex. om man efterfrågar ett id som inte finns: http://www.evolve-gaming.com/?p=bracket&id=100
Jag kan utan problem skicka in vad som helst i databasen när jag editerar min profil och fyller i Mouse, Mousepad,Keyboard & Headphones.
Titta på min profil: http://www.evolve-gaming.com/?p=profile&id=19 och här skulle man kunna använda sig av nått fulhack för att få fram andra medlemmars Cookies och innehållet i dessa.
Och jag kan skapa en användare, i detta fall: <script>alert("Securityfocus.se")</script>
Och när jag loggar in som användare: <script>alert("Securityfocus")</script> så kan jag skicka ett meddelande till en användare och när denna skall titta på sina meddelandet som jag skickade så ploppar alertrutan upp som är mitt användarnamn och avsändare så jag skulle även här kunna ställa till med djävulskap om jag skickar ut meddelanden som användare: <script>alert("Securityfocus")</script> till alla och kanske redicta dem vidare någon annanstans.
Du skall även ta och ändra om så att användarnamn som Admin är spärrade, jag har nu skapat en användare vid namn, Admin och kan skicka ut meddelanden till andra medlemmar och försöka utge mig för att vara från Er sida och att jag behöver deras inloggningsuppgifter för att bekräfta att deras konto inte skall stängas eller något liknande.
Du kanske skall lista ALLA medlemmar, det kan finnas användare som använder sig av konstiga tecken i början av användarnamnet.
Kan vara en bra idé att skicka ut en aktiveringskod till användarna innan deras konto aktiveras så att dem måste använda sig av en giltig e-postadress.