ERLEDIGT
NEIN
NEIN
ANTWORTEN
1
1
ZUGRIFFE
245
245
EMPFEHLEN
-
14.12.05 17:25 #1Bailor Tutorials.de Gastzugang
Hallo,
Wie kann man ein E-Mail-Formular missbrauchen?
Ich denke da jetzt weniger daran, was alles schief laufen kann, wenn man seine Formular-Daten nochmal am Bildschirm ausgibt und htmlspecialchars oder ähnliches vergisst; sondern eher: dürfen alle Zeichen im subject oder text-bereich einer e-mail stehen? kann man irgendwas damit anstellen, wenn im from-namen z.B. auch mal ' und " erlaubt sind? Kann man nicht Header-Daten einer E-Mail modifzieren bzw. erweitern, wenn man geeignetes an den Anfang des "Text-Teils" hängt?
Fragen über Fragen...
-
Die einzige mir bekannte Möglichkeit ein Formular zu missbrauchen ist der sogenannte Header-Spam.
Über Felder, die du in den Header übernimmst (beispielsweise: Email-Adresse des Absenders als Reply-To oder From), können weitere Headerfelder eingeschleust werden.
Wie? Indem der Spammer \r\n anhängt und darauf die weiteren Felder folgen lässt.
Typischerweise sind das Bcc's. Der Spammer mißbraucht also deinen Mailserver um spam zu verschicken.
Wie vermeiden?
Alle Vorkomnisse von \r und \n aus den Felder entfernen.
Ähnliche Themen
-
Sicherheit bei Formularen
Von SecuritySepp im Forum PHPAntworten: 2Letzter Beitrag: 20.03.10, 15:20 -
Sicherheit bei Formularen
Von Affenjunge im Forum PHPAntworten: 3Letzter Beitrag: 10.03.10, 14:56 -
Sicherheit in Formularen
Von FrankWST im Forum PHPAntworten: 2Letzter Beitrag: 06.02.09, 11:38 -
Sicherheit bei Formularen
Von FrankWST im Forum PHPAntworten: 2Letzter Beitrag: 28.01.09, 11:04 -
Sicherheit bei Formularen
Von RealBluescreen im Forum PHPAntworten: 9Letzter Beitrag: 05.01.07, 09:44





Zitieren
Login






[PHP][Snippet] Array zu XML konvertieren