power-box.de
-


Hinweise


Antwort
 
LinkBack (3) Themen-Optionen Thema durchsuchen Bewertung: Bewertung: 3 Stimmen, 4,00 durchschnittlich.
Alt 15.09.2005, 15:12   #16
TP-Veteran
 
Benutzerbild von fettmme
 
Registriert seit: Feb 2002
fettmme bringt sich richtig einfettmme bringt sich richtig ein
Zitat:
Zitat von Master_T2
Wenn man die E-Mail per Reg-Exp. validiert, kan doch eigentlich nichts passieren oder?
Ich habe einen weit verbreiteten Regex für die Validierung verwendet. Der prüft zwar ob eine E-Mail gültig ist, aber ein String wie my@mail.com%0ABcc:boese@evil.com geht eben durch. Man sollte sich auf nichts verlassen.
__________________
class GetProfileCustomerEntityReceiverInformationReceiverAndProgrammingInforma...{
public function __construct(){ if(!$this) die(' '); } }
http://www.thedailywtf.com/
fettmme ist offline   Mit Zitat antworten


Alt 15.09.2005, 16:34   #17
TP-Specialist
 
Registriert seit: Aug 2002
Strogij hilft, wo's gehtStrogij hilft, wo's geht
Sperrt doch einfach das ":".
Strogij ist offline   Mit Zitat antworten
Alt 20.09.2005, 16:19   #18
TP-Special Mod
 
Benutzerbild von steffenk
 
Registriert seit: Feb 2005
Ort: Haan / NRW
steffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine User
Mal die Nachfrage - haben die Aktionen was gebracht, ist wieder Ruhe eingekehrt ?
__________________

Typo3 · MySQLDumper · dislabs
·
manche Mühlen mahlen schneller ...
"Ich habe Rücken"
Horst Schlämmer
steffenk ist offline   Mit Zitat antworten
Alt 20.09.2005, 16:54   #19
TP-Veteran
 
Benutzerbild von fettmme
 
Registriert seit: Feb 2002
fettmme bringt sich richtig einfettmme bringt sich richtig ein
Absolut Keine E-Mail mehr
__________________
class GetProfileCustomerEntityReceiverInformationReceiverAndProgrammingInforma...{
public function __construct(){ if(!$this) die(' '); } }
http://www.thedailywtf.com/
fettmme ist offline   Mit Zitat antworten
Alt 20.09.2005, 17:23   #20
TP-Senior
 
Benutzerbild von mixabit
 
Registriert seit: Jan 2004
Ort: München
mixabit bringt sich richtig ein
also bei mir werden diese bots auch aktiv, allerdings bin ich da "abgesichert", da bei mir das subject nicht als parameter übergeben wird. folglich kann auch kein BC, CC in den header der mail eingefügt werden. trotzdem bekomme auch ich zahlreiche mails der form:

Code:
Name:hjr@mixabit.com

E-Mail: hjr@mixabit.com

Telefon: hjr@mixabit.com
Content-Type: multipart/mixed; boundary=\"===============0002373585==\"
MIME-Version: 1.0
Subject: 3f9ca0e2
To: hjr@mixabit.com
bcc: homerragtime@aol.com
From: hjr@mixabit.com

This is a multi-part message in MIME format.

--===============0002373585==
Content-Type: text/plain; charset=\"us-ascii\"
MIME-Version: 1.0
Content-Transfer-Encoding: 7bit

jepwniuv
--===============0002373585==--




hjr@mixabit.com
__________________
E=m*c^2
mixabit - mNews Warming up - euratom.net - Beta running! - americum: virtuelles nomadenleben - E-Mail
mixabit ist gerade online   Mit Zitat antworten
Alt 20.09.2005, 18:19   #21
TP-Special Mod
 
Benutzerbild von steffenk
 
Registriert seit: Feb 2005
Ort: Haan / NRW
steffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine User
tja, bei boundaries kann man überall einen Part einfügen. Ist Dein mail-Format grundsätzlich boundary ?
__________________

Typo3 · MySQLDumper · dislabs
·
manche Mühlen mahlen schneller ...
"Ich habe Rücken"
Horst Schlämmer
steffenk ist offline   Mit Zitat antworten
Alt 20.09.2005, 18:45   #22
TP-Special Mod
 
Benutzerbild von Thomas
 
Registriert seit: May 2001
Ort: Arnsberg - Sauerland
Thomas lebt für das TP und seine UserThomas lebt für das TP und seine UserThomas lebt für das TP und seine UserThomas lebt für das TP und seine UserThomas lebt für das TP und seine UserThomas lebt für das TP und seine UserThomas lebt für das TP und seine UserThomas lebt für das TP und seine UserThomas lebt für das TP und seine User
Zitat:
Zitat von St@eff.en
Mal die Nachfrage - haben die Aktionen was gebracht, ist wieder Ruhe eingekehrt ?
gestern kam plötzlich wider Erwarten doch noch eine dieser mails (vorher waren es immer 10 auf einen Schlag) - mal abwarten, ob jetzt wirklich Ruhe ist
Thomas ist gerade online   Mit Zitat antworten
Alt 20.09.2005, 20:00   #23
TP-Senior
 
Benutzerbild von mixabit
 
Registriert seit: Jan 2004
Ort: München
mixabit bringt sich richtig ein
@Steffen: Ich weiß jetzt grad nicht, was ein boundary ist...
__________________
E=m*c^2
mixabit - mNews Warming up - euratom.net - Beta running! - americum: virtuelles nomadenleben - E-Mail
mixabit ist gerade online   Mit Zitat antworten
Alt 20.09.2005, 20:10   #24
TP-Specialist
 
Registriert seit: Aug 2002
Strogij hilft, wo's gehtStrogij hilft, wo's geht
Boundarys grenzen die einzelnen Body-Teile ein.

Geändert von Strogij (20.09.2005 um 20:12 Uhr).
Strogij ist offline   Mit Zitat antworten
Alt 20.09.2005, 20:29   #25
TP-Senior
 
Benutzerbild von mixabit
 
Registriert seit: Jan 2004
Ort: München
mixabit bringt sich richtig ein
achso. ne diese boundarys wurden von dem spammer eingefügt. alles was nach der telefonnummer kam, ist teil des spammers, die mails werden als plaintext verschickt!
__________________
E=m*c^2
mixabit - mNews Warming up - euratom.net - Beta running! - americum: virtuelles nomadenleben - E-Mail
mixabit ist gerade online   Mit Zitat antworten
Alt 20.09.2005, 20:42   #26
TP-Special Mod
 
Benutzerbild von steffenk
 
Registriert seit: Feb 2005
Ort: Haan / NRW
steffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine User
also die nächste Aufgabe: der body-Text muss auch gereinigt werden.
Das ist etwas kniffliger, also muss man alles dort ab Content-Type abschneiden.

Was meint ihr, reicht das ?
__________________

Typo3 · MySQLDumper · dislabs
·
manche Mühlen mahlen schneller ...
"Ich habe Rücken"
Horst Schlämmer
steffenk ist offline   Mit Zitat antworten
Alt 21.09.2005, 13:09   #27
TP-Veteran
 
Benutzerbild von fettmme
 
Registriert seit: Feb 2002
fettmme bringt sich richtig einfettmme bringt sich richtig ein
Eigentlich musst Du nur die header prüfen. Wenn dort kein boundry reinkommt, kann er im body nichts damit anstellen. Oder sehe ich das falsch?
__________________
class GetProfileCustomerEntityReceiverInformationReceiverAndProgrammingInforma...{
public function __construct(){ if(!$this) die(' '); } }
http://www.thedailywtf.com/
fettmme ist offline   Mit Zitat antworten
Alt 22.09.2005, 19:24   #28
TP-Special Mod
 
Benutzerbild von steffenk
 
Registriert seit: Feb 2005
Ort: Haan / NRW
steffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine User
da bin ich mir eben nicht so sicher, daher auch meine Frage.
Ich hab auch immer gedacht, das eine boundary-Mail dies von Anfang an im Header braucht. Aber wenns im Body auch funktioniert, nochmal Content-Type mit Boundary zu senden, wäre das ja eine weitere Schwachstelle.
__________________

Typo3 · MySQLDumper · dislabs
·
manche Mühlen mahlen schneller ...
"Ich habe Rücken"
Horst Schlämmer
steffenk ist offline   Mit Zitat antworten
Alt 22.09.2005, 23:45   #29
TP-Veteran
 
Benutzerbild von fettmme
 
Registriert seit: Feb 2002
fettmme bringt sich richtig einfettmme bringt sich richtig ein
Ich lese das morgen mal nach. Ich bin mir aber ziemlich sicher, das der erste boundry im head stehen muss. Gute Nacht.
__________________
class GetProfileCustomerEntityReceiverInformationReceiverAndProgrammingInforma...{
public function __construct(){ if(!$this) die(' '); } }
http://www.thedailywtf.com/
fettmme ist offline   Mit Zitat antworten
Alt 26.09.2005, 15:55   #30
TP-Special Mod
 
Benutzerbild von steffenk
 
Registriert seit: Feb 2005
Ort: Haan / NRW
steffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine User
und, was in Erfahrung gebracht ?
(bin so frech, hab zu wenig Zeit um selbst zu forschen )
__________________

Typo3 · MySQLDumper · dislabs
·
manche Mühlen mahlen schneller ...
"Ich habe Rücken"
Horst Schlämmer
steffenk ist offline   Mit Zitat antworten
Antwort

  Aktuelles Thema
  TP Hilfe Forum > Web-Editoren & Coding > Traum-Dynamik
FYI: Email Injection FYI: Email Injection
« Probleme mit Wordpress und IIS | Session Timeout »

LinkBacks (?)
LinkBack to this Thread: http://www.traum-projekt.com/forum/19-traum-dynamik/71139-fyi-email-injection.html
Erstellt von For Type Datum
Artfiles Supportboard | Druckvorschau: Spamschutz bei Formularen | Seite 1 This thread Refback 09.08.2007 20:46
SELFPHP Forum - Spam-Versand über Kontaktformular (PHP-Skript) verhindern This thread Refback 26.10.2006 08:49
Spam-Versand über Kontaktformular (PHP-Skript) verhindern - SELFPHP Forum This thread Refback 10.10.2006 04:01

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen Thema durchsuchen
Thema durchsuchen:

Erweiterte Suche
Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an
Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 15:53 Uhr.

Powered by: vBulletin Version 3.7 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd. / Search Engine Friendly URLs by vBSEO 3.2.0 ©2008, Crawlability, Inc.
Traum-Projekt.com | Suchen |