webForumDet fria alternativet

Stor sida behöver test av säkerhet

Webbutveckling

13 svar · 988 visningar · startad av Frexuz

Medlem sedan maj 2003138 inlägg
Frågan#1

Ny sida som snart ska releasas (1 dec), säkerheten behöver testas!

Har skydd mot SQL-injections och validering, men testa och se om ni ändå kan hacka sidan eller på annat sätt "förstöra" den (inga redirects snälla :P).

Skriv gärna lösningar till problemen om ni har kunskapen.
(Ja, har kopia på sidan och databasen)

http://www.evolve-gaming.com - LITE TRÖTT KANSKE ? :D:DD:

Medlem sedan nov. 20051 317 inlägg
#2

Väntar med spänning på en länk till sidan :)

Medlem sedan feb. 2005248 inlägg
#3

oskars skrev:

Väntar med spänning på en länk till sidan :)

Att hålla adressen hemlig ingår ju i säkerheten förstår du väl ;) :moose

Medlem sedan mars 20023 686 inlägg
#4

Ladytron skrev:

Att hålla adressen hemlig ingår ju i säkerheten förstår du väl ;) :moose

Säkrare än så blir det inte :e

Medlem sedan apr. 200010 782 inlägg
#5

här är länken

Medlem sedan aug. 20039 340 inlägg
#6

stoffe-2k skrev:

här är länken

Det finns faktiskt folk som har en webserver körande lokalt. (Som mig)

Medlem sedan apr. 200010 782 inlägg
#7

nitro2k01 skrev:

Det finns faktiskt folk som har en webserver körande lokalt. (Som mig)

ja.. och... :q

Medlem sedan maj 2003138 inlägg
#8

url uppe :D ahahhaah

Medlem sedan juli 20011 084 inlägg
#9

Gick igenom några sidor och hittade ett par säkerhetsluckor.

1) Det är ingen kontroll av inmatad data. Det är möjligt att skriva in html/javascript som sedan körs på sidan.
2) När man väljer sitt land har man möjlighet att använda sig av SQL-injections eftersom värdet på selectsatsen inte kontrolleras. Man måste kontrollera alla data som kommer från användaren. Det vore bättre att endast ta emot ett ID för varje land vilket skulle förhindra detta.
3) Sidan "Tournaments" är inte skyddad mot SQL-injections, lyckades dock inte riktigt göra något av det. Men någon illvillig hacker kanske klarar det.

Man får även en hel del otrevliga (intressant om man hacker) felmeddelanden. Man bör alltid kontrollera vad användaren matar in och visa ett vänligt felmeddelande istället. T.ex. om man efterfrågar ett id som inte finns: http://www.evolve-gaming.com/?p=bracket&id=100

Medlem sedan dec. 200435 inlägg
#10

Men vilken märklig popup man får när man klickar på Users :L

Medlem sedan mars 20023 686 inlägg
#11

Jag kan utan problem skicka in vad som helst i databasen när jag editerar min profil och fyller i Mouse, Mousepad,Keyboard & Headphones.

Titta på min profil: http://www.evolve-gaming.com/?p=profile&id=19 och här skulle man kunna använda sig av nått fulhack för att få fram andra medlemmars Cookies och innehållet i dessa.

Och jag kan skapa en användare, i detta fall: <script>alert("Securityfocus.se")</script>

och denna användare syns inte i http://www.evolve-gaming.com/?p=users

Och när jag loggar in som användare: <script>alert("Securityfocus")</script> så kan jag skicka ett meddelande till en användare och när denna skall titta på sina meddelandet som jag skickade så ploppar alertrutan upp som är mitt användarnamn och avsändare så jag skulle även här kunna ställa till med djävulskap om jag skickar ut meddelanden som användare: <script>alert("Securityfocus")</script> till alla och kanske redicta dem vidare någon annanstans.

Du skall även ta och ändra om så att användarnamn som Admin är spärrade, jag har nu skapat en användare vid namn, Admin och kan skicka ut meddelanden till andra medlemmar och försöka utge mig för att vara från Er sida och att jag behöver deras inloggningsuppgifter för att bekräfta att deras konto inte skall stängas eller något liknande.

Du kanske skall lista ALLA medlemmar, det kan finnas användare som använder sig av konstiga tecken i början av användarnamnet.

Kan vara en bra idé att skicka ut en aktiveringskod till användarna innan deras konto aktiveras så att dem måste använda sig av en giltig e-postadress.

Medlem sedan mars 20023 686 inlägg
#12

skapade en användare: 'drop%20* som jag försöker logga in med så får jag detta:

Microsoft JET Database Engine error '80040e14'

Syntax error (missing operator) in query expression 'username = ''drop%20*''.

/include.asp, line 51

Bättre felhantering utlyses.

Medlem sedan maj 2003138 inlägg
#13

tackar hjärtligt för er hjälp!

Medlem sedan maj 2003138 inlägg
#14

har nog uppdaterat det mesta nu. ni som orkar får gärna testa igen.

283 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
128 ms — deklarationer (db)
0 ms — hämta statistik (cache)
151 ms — hämta tråd, inlägg och bilagor (db)
126 ms — ändringar (db)