tutorials.de Buch-Aktion 05/2012
ERLEDIGT
NEIN
ANTWORTEN
1
ZUGRIFFE
245
EMPFEHLEN
  • An Twitter übertragen
  • An Facebook übertragen
AUF DIESES THEMA
ANTWORTEN
  1. #1
    Bailor Tutorials.de Gastzugang
    Hallo,

    Wie kann man ein E-Mail-Formular missbrauchen?
    Ich denke da jetzt weniger daran, was alles schief laufen kann, wenn man seine Formular-Daten nochmal am Bildschirm ausgibt und htmlspecialchars oder ähnliches vergisst; sondern eher: dürfen alle Zeichen im subject oder text-bereich einer e-mail stehen? kann man irgendwas damit anstellen, wenn im from-namen z.B. auch mal ' und " erlaubt sind? Kann man nicht Header-Daten einer E-Mail modifzieren bzw. erweitern, wenn man geeignetes an den Anfang des "Text-Teils" hängt?

    Fragen über Fragen...
     

  2. #2
    rythms rythms ist offline Mitglied Silber
    Registriert seit
    Sep 2003
    Ort
    Frankfurt
    Beiträge
    61
    Die einzige mir bekannte Möglichkeit ein Formular zu missbrauchen ist der sogenannte Header-Spam.
    Über Felder, die du in den Header übernimmst (beispielsweise: Email-Adresse des Absenders als Reply-To oder From), können weitere Headerfelder eingeschleust werden.
    Wie? Indem der Spammer \r\n anhängt und darauf die weiteren Felder folgen lässt.
    Typischerweise sind das Bcc's. Der Spammer mißbraucht also deinen Mailserver um spam zu verschicken.

    Wie vermeiden?
    Alle Vorkomnisse von \r und \n aus den Felder entfernen.
     

Ähnliche Themen

  1. Sicherheit bei Formularen
    Von SecuritySepp im Forum PHP
    Antworten: 2
    Letzter Beitrag: 20.03.10, 15:20
  2. Sicherheit bei Formularen
    Von Affenjunge im Forum PHP
    Antworten: 3
    Letzter Beitrag: 10.03.10, 14:56
  3. Sicherheit in Formularen
    Von FrankWST im Forum PHP
    Antworten: 2
    Letzter Beitrag: 06.02.09, 11:38
  4. Sicherheit bei Formularen
    Von FrankWST im Forum PHP
    Antworten: 2
    Letzter Beitrag: 28.01.09, 11:04
  5. Sicherheit bei Formularen
    Von RealBluescreen im Forum PHP
    Antworten: 9
    Letzter Beitrag: 05.01.07, 09:44