+ Antworten
Seite 2 von 6 ErsteErste 1 2 3 4 5 ... LetzteLetzte
Ergebnis 16 bis 30 von 90

Thema: FYI: Email Injection

  1. #16
    TP-Veteran fettmme bringt sich richtig ein fettmme bringt sich richtig ein Avatar von fettmme
    Registriert seit
    Feb 2002
    Beiträge
    1.491
    Zitat Zitat von Master_T2
    Wenn man die E-Mail per Reg-Exp. validiert, kan doch eigentlich nichts passieren oder?
    Ich habe einen weit verbreiteten Regex für die Validierung verwendet. Der prüft zwar ob eine E-Mail gültig ist, aber ein String wie my@mail.com%0ABcc:boese@evil.com geht eben durch. Man sollte sich auf nichts verlassen.
    class GetProfileCustomerEntityReceiverInformationReceiverAndProgrammingInforma...{
    public function __construct(){ if(!$this) die(' '); } }
    http://www.thedailywtf.com/

  2. #17
    Guest Strogij hilft, wo's geht Strogij hilft, wo's geht
    Registriert seit
    Aug 2002
    Beiträge
    2.233
    Sperrt doch einfach das ":".

  3. #18
    TP-Special Mod steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User Avatar von steffenk
    Registriert seit
    Feb 2005
    Ort
    Haan / NRW
    Beiträge
    12.869
    Mal die Nachfrage - haben die Aktionen was gebracht, ist wieder Ruhe eingekehrt ?


    TYPO3 · MySQLDumper · dislabs
    ·
    manche Mühlen mahlen schneller ...
    "Ich habe Rücken"
    Horst Schlämmer


  4. #19
    TP-Veteran fettmme bringt sich richtig ein fettmme bringt sich richtig ein Avatar von fettmme
    Registriert seit
    Feb 2002
    Beiträge
    1.491
    Absolut Keine E-Mail mehr
    class GetProfileCustomerEntityReceiverInformationReceiverAndProgrammingInforma...{
    public function __construct(){ if(!$this) die(' '); } }
    http://www.thedailywtf.com/

  5. #20
    TP-Senior mixabit bringt sich richtig ein Avatar von mixabit
    Registriert seit
    Jan 2004
    Ort
    München
    Beiträge
    283
    also bei mir werden diese bots auch aktiv, allerdings bin ich da "abgesichert", da bei mir das subject nicht als parameter übergeben wird. folglich kann auch kein BC, CC in den header der mail eingefügt werden. trotzdem bekomme auch ich zahlreiche mails der form:

    Code:
    Name:hjr@mixabit.com
    
    E-Mail: hjr@mixabit.com
    
    Telefon: hjr@mixabit.com
    Content-Type: multipart/mixed; boundary=\"===============0002373585==\"
    MIME-Version: 1.0
    Subject: 3f9ca0e2
    To: hjr@mixabit.com
    bcc: homerragtime@aol.com
    From: hjr@mixabit.com
    
    This is a multi-part message in MIME format.
    
    --===============0002373585==
    Content-Type: text/plain; charset=\"us-ascii\"
    MIME-Version: 1.0
    Content-Transfer-Encoding: 7bit
    
    jepwniuv
    --===============0002373585==--
    
    
    
    
    hjr@mixabit.com
    E=m*c^2
    mixabit - mNews Warming up - euratom.net - Beta running! - americum: virtuelles nomadenleben - E-Mail

  6. #21
    TP-Special Mod steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User Avatar von steffenk
    Registriert seit
    Feb 2005
    Ort
    Haan / NRW
    Beiträge
    12.869
    tja, bei boundaries kann man überall einen Part einfügen. Ist Dein mail-Format grundsätzlich boundary ?


    TYPO3 · MySQLDumper · dislabs
    ·
    manche Mühlen mahlen schneller ...
    "Ich habe Rücken"
    Horst Schlämmer


  7. #22
    TP-Special Mod TP-Sponsor Thomas ist einer der Eckpfeiler des TP - ohne ihn geht nichts Thomas ist einer der Eckpfeiler des TP - ohne ihn geht nichts Thomas ist einer der Eckpfeiler des TP - ohne ihn geht nichts Thomas ist einer der Eckpfeiler des TP - ohne ihn geht nichts Thomas ist einer der Eckpfeiler des TP - ohne ihn geht nichts Thomas ist einer der Eckpfeiler des TP - ohne ihn geht nichts Thomas ist einer der Eckpfeiler des TP - ohne ihn geht nichts Thomas ist einer der Eckpfeiler des TP - ohne ihn geht nichts Thomas ist einer der Eckpfeiler des TP - ohne ihn geht nichts Thomas ist einer der Eckpfeiler des TP - ohne ihn geht nichts Thomas ist einer der Eckpfeiler des TP - ohne ihn geht nichts Avatar von Thomas
    Registriert seit
    May 2001
    Ort
    Arnsberg - Sauerland
    Beiträge
    21.248
    Zitat Zitat von St@eff.en
    Mal die Nachfrage - haben die Aktionen was gebracht, ist wieder Ruhe eingekehrt ?
    gestern kam plötzlich wider Erwarten doch noch eine dieser mails (vorher waren es immer 10 auf einen Schlag) - mal abwarten, ob jetzt wirklich Ruhe ist

  8. #23
    TP-Senior mixabit bringt sich richtig ein Avatar von mixabit
    Registriert seit
    Jan 2004
    Ort
    München
    Beiträge
    283
    @Steffen: Ich weiß jetzt grad nicht, was ein boundary ist...
    E=m*c^2
    mixabit - mNews Warming up - euratom.net - Beta running! - americum: virtuelles nomadenleben - E-Mail

  9. #24
    Guest Strogij hilft, wo's geht Strogij hilft, wo's geht
    Registriert seit
    Aug 2002
    Beiträge
    2.233
    Boundarys grenzen die einzelnen Body-Teile ein.
    Geändert von Strogij (20.09.2005 um 21:12 Uhr)

  10. #25
    TP-Senior mixabit bringt sich richtig ein Avatar von mixabit
    Registriert seit
    Jan 2004
    Ort
    München
    Beiträge
    283
    achso. ne diese boundarys wurden von dem spammer eingefügt. alles was nach der telefonnummer kam, ist teil des spammers, die mails werden als plaintext verschickt!
    E=m*c^2
    mixabit - mNews Warming up - euratom.net - Beta running! - americum: virtuelles nomadenleben - E-Mail

  11. #26
    TP-Special Mod steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User Avatar von steffenk
    Registriert seit
    Feb 2005
    Ort
    Haan / NRW
    Beiträge
    12.869
    also die nächste Aufgabe: der body-Text muss auch gereinigt werden.
    Das ist etwas kniffliger, also muss man alles dort ab Content-Type abschneiden.

    Was meint ihr, reicht das ?


    TYPO3 · MySQLDumper · dislabs
    ·
    manche Mühlen mahlen schneller ...
    "Ich habe Rücken"
    Horst Schlämmer


  12. #27
    TP-Veteran fettmme bringt sich richtig ein fettmme bringt sich richtig ein Avatar von fettmme
    Registriert seit
    Feb 2002
    Beiträge
    1.491
    Eigentlich musst Du nur die header prüfen. Wenn dort kein boundry reinkommt, kann er im body nichts damit anstellen. Oder sehe ich das falsch?
    class GetProfileCustomerEntityReceiverInformationReceiverAndProgrammingInforma...{
    public function __construct(){ if(!$this) die(' '); } }
    http://www.thedailywtf.com/

  13. #28
    TP-Special Mod steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User Avatar von steffenk
    Registriert seit
    Feb 2005
    Ort
    Haan / NRW
    Beiträge
    12.869
    da bin ich mir eben nicht so sicher, daher auch meine Frage.
    Ich hab auch immer gedacht, das eine boundary-Mail dies von Anfang an im Header braucht. Aber wenns im Body auch funktioniert, nochmal Content-Type mit Boundary zu senden, wäre das ja eine weitere Schwachstelle.


    TYPO3 · MySQLDumper · dislabs
    ·
    manche Mühlen mahlen schneller ...
    "Ich habe Rücken"
    Horst Schlämmer


  14. #29
    TP-Veteran fettmme bringt sich richtig ein fettmme bringt sich richtig ein Avatar von fettmme
    Registriert seit
    Feb 2002
    Beiträge
    1.491
    Ich lese das morgen mal nach. Ich bin mir aber ziemlich sicher, das der erste boundry im head stehen muss. Gute Nacht.
    class GetProfileCustomerEntityReceiverInformationReceiverAndProgrammingInforma...{
    public function __construct(){ if(!$this) die(' '); } }
    http://www.thedailywtf.com/

  15. #30
    TP-Special Mod steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User steffenk lebt für das TP und seine User Avatar von steffenk
    Registriert seit
    Feb 2005
    Ort
    Haan / NRW
    Beiträge
    12.869
    und, was in Erfahrung gebracht ?
    (bin so frech, hab zu wenig Zeit um selbst zu forschen )


    TYPO3 · MySQLDumper · dislabs
    ·
    manche Mühlen mahlen schneller ...
    "Ich habe Rücken"
    Horst Schlämmer


+ Antworten
Seite 2 von 6 ErsteErste 1 2 3 4 5 ... LetzteLetzte

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

     

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51