|
| linkbote |
Geschrieben am: Sa 28.01.2006, 18:55
|
|
AyomRank 2 ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 15 Mitglied seit: 11.07.2005 |
Hallo
Ich habe 3 Seiten auf denen ich Formulare verwende. Die Formulare beinhalten Eingabefelder wie E-Mailadresse, Name, Betreff, und ein Feld in dem man mehrzeiligen Text schreiben kann. Die Formulare werden mittels einer php Datei abgearbeitet und senden mir dann das eingegebene an meine E-Mail. Jetzt ist da so ein Verrückter der füllt alle Felder mit für mich undefinierbaren Inhalten/Links und sendet das Formular ab. In dem Eingegeben sind Urls enthalten die existieren garnicht, soll heissen sie sind garnicht bei der Denic registriert. Ein Weiteres ist es sind garnicht immer die Originalformulare die ich dann erhalte, als wenn er seine eigenen Formulare gestaltet und an mich sendet. Was mir noch aufgefallen ist, er ist garnicht zu der Zeit auf meiner Seite wenn er die Formulare abschickt Die Frage nun, was bezweckt er damit und kann er irgendwelchen Schaden anrichten. Klar wenn ich jetzt so einen Link anklicke kann ich mir Viren und Trojaner einfangen, das ist mir klar. Nein das meine ich nicht, ich meine wenn er schon andere Formulare benutzt ist er in der Lage meinen Besuchern oder meiner Domain zu schaden? Gruss linkbote -------------------- |
![]() |
| Sascha Ahlers |
#2 Geschrieben am: Sa 28.01.2006, 19:56 (+01:00)
|
![]() AyomRank 8 Gruppe: Experten Entwicklung Beiträge: 1701 Mitglied seit: 27.12.2004 |
Prinzipell ja, davon kann eine Gafahr ausgehen.
Dieses Formular kann z. B. dazu missbraucht werden, um aus den Server ein sogenanntes "Open Relay" zu machen. Möglich wäre es, dass dadruch der Server auf eine Blacklist landet. Je nach Funktionsweise, Programmierung und Serverkonfiguration sind aber auch durchaus noch schwerwiegendere Angriffe möglich. MfG Sascha Ahlers -------------------- Joseph Joubert: "Der Verstand kann uns sagen, was wir unterlassen sollen. - Aber das Herz kann uns sagen, was wir tun müssen."
Sicherheit beim Programmieren: Top 10 application vulnerabilities in 2007 |
![]() |
| linkbote |
#3 Geschrieben am: Sa 28.01.2006, 20:20 (+00:24)
|
|
AyomRank 2 ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 15 Mitglied seit: 11.07.2005 |
Erstmal herzlichen Dank für deine schnelle Antwort Sascha.
Das hört sich nicht gut an was du sagst. Von dem Open Relay bekomme ich da etwas von mit, oder ist, wenn ich die Seiten noch erreichen kann alles in Ordnung? Hat dann mein Hoster die Probleme, dann müste ich ihn darauf hinweisen das so etwas passiert? Oder soll ich lieber die Formulare stillegen, und wenn stillegen für immer, oder andere Namen geben. Also automatisiert hat er es wohl nicht, in der Zwischenzeit kam nichts Neues. Scheint sich um Handeinträge zu handeln, na ja vielleicht wird er es leid. Ich bezeichne sowas mal als Angriff und bin deshalb etwas nervös, ist halt das erstemal das soetwas passiert. Gruss linkbote -------------------- |
![]() |
| Sascha Ahlers |
#4 Geschrieben am: Sa 28.01.2006, 21:21 (+01:00)
|
||||||||
![]() AyomRank 8 Gruppe: Experten Entwicklung Beiträge: 1701 Mitglied seit: 27.12.2004 |
Open Relay heißt, das jeder beliebig E-Mails über einen Server versenden kann, ob Du davon was mitbekommst oder ob es geht, dass hängt wie oben bereits erwähnt von der Programmierung und der Funktionsweise ab.
Kann man pauschal nicht sagen, bei einen dedizierten Server (oder auch sogenannten "Root-Server", besser passt jedoch die andere Bezeichnung), bist Du selber veranwortlich. Ein Webhoster kann aber meistens auch erst etwas sagen, wenn er was merkt. Dazu musst meistens jedoch erst was passieren, bei einen OpenRelay müsste man entweder Beschwerden bekommen oder auf entsprechenden Blacklists laden.
Dass musst Du entscheiden, wenn es nicht sicher ist, würde ich es stilllegen.
Meine Log-Dateien sind voll von Angriffen, eine gewissen Angriffszahl in den Log-Dateien zu haben ist relative normal, sobald es aber zunimmt oder ein Erfolg in den Logs auftritt, sollte man sich gedanken machen. Wichtigste Regel ist halt, den Umständen entsprechend alles gut zu sichern und natürlich starke die Passwörter zu verwenden (und ggf. auch regelmäßig zu ändern). MfG Sascha Ahlers -------------------- Joseph Joubert: "Der Verstand kann uns sagen, was wir unterlassen sollen. - Aber das Herz kann uns sagen, was wir tun müssen."
Sicherheit beim Programmieren: Top 10 application vulnerabilities in 2007 |
||||||||
![]() |
| linkbote |
#5 Geschrieben am: Sa 28.01.2006, 22:24 (+01:03)
|
||
|
AyomRank 2 ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 15 Mitglied seit: 11.07.2005 |
Hallo nochmals In der Zwischzeit war er noch 2 mal da, schaun wir mal wie es weitergeht.
Habe ich mir inzwischen auch so gedacht, es kann ja eigentlich nicht sein das immer alles ruhig geht, sind halt viele komische Menschen unterwegs. Was die für eine Energie für so einen Mist aufbringen. Einen schönen Abend noch. linkbote -------------------- |
||
![]() |
| René Weber rwx-support |
#6 Geschrieben am: So 29.01.2006, 17:02 (+18:37)
|
![]() AyomRank 7 Gruppe: Moderatoren Beiträge: 1169 Mitglied seit: 3.09.2004 |
Formulare können wirklich gefährlich werden.
Sascha hat's ja schon geschrieben, dass man Formulare als Mail-Relay misbrauchen kann. Dann kann man auch Java-Scripts und anderen Code damit versenden. Wenn du dann nicht aufpasst, hast du plötzlich Codeschnippsel in deiner Mailbox und wenn du Outlook verwendest und nicht genug abgesichert hast, dann kann's ins Auge gehen. Da du PHP verwndest, würde ich vor dem Absenden des FORM Inhaltes, einen oder zwei Tests einfügen. z.B. kannst du auf {} und <> testen. Andere Tests nicht ausgeschlossen. Cheers René -------------------- |
![]() |
| magadoo |
#7 Geschrieben am: So 29.01.2006, 19:28 (+02:26)
|
|
AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 209 Mitglied seit: 27.11.2004 |
Ab und zu bemerke ich auf meinen (Kontakt-) Formularen automatisiert abgeschickte Anfragen. Dort wird dann einfach auf Schwachstellen geprüft, zum Glück ist bisher noch nichts ernsthaftes passiert. Aber du solltest deine Eingabefelder wie bereits gesagt auf jeden Fall prüfen vor dem Abschicken.
Z.B. bei E-Mail Feldern kann dein Formular sonst schnell zum Versenden von Massen-Spam-Mails missbraucht werden. Suche einfach mal nach "E-Mail injection"... -------------------- |
![]() |
| linkbote |
#8 Geschrieben am: So 29.01.2006, 20:31 (+01:03)
|
||||||
|
AyomRank 2 ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 15 Mitglied seit: 11.07.2005 |
Hallo Er war wieder 3 mal da. @René
Java-Scripts und anderer Code ist das irgendwie sichtbar, so in der Form wie html, oder kann das auch unsichtbar sein? Ich benutze ein Virenprogramm und eine Firewall, es hört sich so an als wenn du das aber nicht meintes.
Bis ich diese Zeilen wirklich umsetzen kann muss ich noch lernen. @magadoo
Danke für den Tipp, ich habe jetzt die Beiträge dazu gelesen und muss bemerken, das ist noch ein bisschen viel für mich. Meine weitere Vorgehensweise wird so sein das ich die Formulare erstmal deaktiviere. Dann werde ich mich weiter einlesen um hoffentlich richtig Handeln zu können. Gruss und Dank linkbote -------------------- |
||||||
![]() |
| cd_brenner |
#9 Geschrieben am: Di 7.02.2006, 23:15 (+9d 02:43)
|
||
|
AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 95 Mitglied seit: 19.12.2004 |
^^ ich muss mich da auch mal einmischen. Also ich hab ein Postscript geschrieben. Es dient dazu, dass sich User innerhalb eines Systems unterhalten können. (so art PM) Da der Inhalt ja wieder in HTML angezeigt wird, war es für mich wichtig, dass der user kein HTML verwenden darf.
^^ vielleicht hilft dir das. Geht so: in der variable $subject steht der text, den du bearbeiten willst. dann wird nach < gesucht und durch < ersetzt. < ist das gleiche zeichen, nur dass es von HTML nicht mehr als dieses erkennt wird. Wegen der vollständigkeit hab ich das ganze noch mit > gemacht. Ist aber nicht notwendig weil es ohne < kein html geben kann. Vielleicht hat dir das geholfen. -------------------- |
||
![]() |
| QBFinest braindust media |
#10 Geschrieben am: Mi 8.02.2006, 19:09 (+19:53)
|
||||
![]() AyomRank 2 ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 12 Mitglied seit: 8.02.2006 |
Hallo, filtere alle übermittelten Felder mit
Das entfernt in der Regel jeden HTML und PHP Quellcode. Um sicher zu gehen, dass die Anfrage auch von dem von dir gedachten Formular kommt, checke doch einfach den Referer.
Nur wenn der okay ist, wird das Formular versendet. -------------------- Hey! It compiles! Ship it!
|
||||
![]() |
| linkbote |
#11 Geschrieben am: Mi 8.02.2006, 23:11 (+04:02)
|
|
AyomRank 2 ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 15 Mitglied seit: 11.07.2005 |
Hallo
cd_brenner und QBFinest Erstmal herzlichen Dank für Eure Anteilnahme. Ich muss jetzt erstmal meinen Wissensstand darlegen, dann versteht ihr besser warum ich euch noch nicht so richtig folgen kann. Die Webseiten erstelle ich mit Netobject Fusion, die Formulare erstelle ich mit Visual Form Maker und binde sie dann in Netobjects ein. Visual Form Maker macht mit eine html und eine php Datei. Das Profis so nicht arbeiten ist mir klar, aber es ist einfach. Ich habe auch schon mal eine kleine Seite mit Phase5 gemacht, ich kann aber kein php. @cd_brenner Wirklich herzlichen Dank aber ich verstehe dich noch nicht. @QBFinest Du hast mir 2 Codes gegeben. Wo muss ich die einfügen? Gruß linkbote -------------------- |
![]() |
| QBFinest braindust media |
#12 Geschrieben am: Mi 8.02.2006, 23:28 (+00:16)
|
![]() AyomRank 2 ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 12 Mitglied seit: 8.02.2006 |
Hallo, poste bitte den Link zu Formular und den kompletten Code der PHP Datei. Da kann ich dir am schnellsten helfen.
-------------------- Hey! It compiles! Ship it!
|
![]() |
| jAuer Jürgen Auer - freiberufl. Programmierer |
#13 Geschrieben am: Mi 8.02.2006, 23:52 (+00:23)
|
|
AyomRank 9 Gruppe: Experten Entwicklung Beiträge: 2433 Mitglied seit: 4.02.2006 |
Alle bisherigen Vorschläge reduzieren höchstens den Html-Code, das hat aber nichts mit E-Mail injection zu tun. Erst das ist doch die eigentliche Spamschleuder, die den eigenen Rechner auf die Blacklist befördert, so daß alle Provider Mails von diesem Rechner ablehnen.
-------------------- Web-Anwendung 3.0: Ein Online-Kalender für Termine vieler Filialen.
server-daten - die Single-Data-Solution: Web-Datenbanken als Online - CRM - Lösung. Ihre Geschäftsprozesse entscheiden, was Ihre Online-Datenbank macht. Sie konzentrieren sich auf Ihr Kerngeschäft - Ihre Datenbank funktioniert. |
![]() |
| Sascha Ahlers |
#14 Geschrieben am: Do 9.02.2006, 00:10 (+00:18)
|
||||
![]() AyomRank 8 Gruppe: Experten Entwicklung Beiträge: 1701 Mitglied seit: 27.12.2004 |
Auf den Referer zu testen ist einfach nur Sinnlos, da dieser Ersten nicht zum Standard gehört und von daher nicht unbedingt übermittelt werden muss, zum Anderen ist der Referer sehr leicht zu fälschen, vor missbraucht wird diese Abfrage nicht schützen. Den HTML- und PHP-Code zu entfernen ist fraglich, es kommt hierbei darauf an, wie das Script aufgebaut ist, und die E-Mail aufgebaut wird. Unter Umständen ist es nur einen weitere Funktion, welche mehr Ärger als Nutzen bringt, das Gleiche gilt für die Referer-Abfrage. MfG Sascha Ahlers PS: Ach ja, und wie bereits erwähnt, wird das eigentliche Problem nicht gelöst. Bearbeitet von Sascha Ahlers am Do 9.02.2006, 00:12 -------------------- Joseph Joubert: "Der Verstand kann uns sagen, was wir unterlassen sollen. - Aber das Herz kann uns sagen, was wir tun müssen."
Sicherheit beim Programmieren: Top 10 application vulnerabilities in 2007 |
||||
![]() |
| QBFinest braindust media |
#15 Geschrieben am: Do 9.02.2006, 00:17 (+00:06)
|
![]() AyomRank 2 ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 12 Mitglied seit: 8.02.2006 |
Naja, da ja die letzten beiden Posts nur erklären was alles fraglich und/oder sinnlos ist, würde ich vorschlagen, dass diese beiden User mal ihrer Meinung nach vernünftige Lösungsvorschläge bringen, sonst löst sich das Problem wohl kaum...
-------------------- Hey! It compiles! Ship it!
|
![]() |
| linkbote |
#16 Geschrieben am: Do 9.02.2006, 00:34 (+00:16)
|
|
AyomRank 2 ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 15 Mitglied seit: 11.07.2005 |
Hallo
@QBFinest Hier ist der Link zu dem Formular, eine PN mit der php kann ich Dir leider nicht schicken, ich bin noch zu neu hier im Forum und da geht das noch nicht. Aber Du kannst Dir ja mal das Formular ansehen und eine E-Mail hinterlassen, ich schicke Dir dann die Datei. Der Link @jAuer Du siehst es richtig, ich möchte mich weitgehends vor Spam schützen aber noch wichtiger ist mir die Sicherheit. Damit meine ich einfach das mir keiner was schickt was mir gefährlich werden kann. Das Formular muss so aufgebaut sein das nichts gefährliches auf meinen PC übertragen wird das nicht ein Virenwächter erkennt. Gruss linkbote -------------------- |
![]() |
| Sascha Ahlers |
#17 Geschrieben am: Do 9.02.2006, 00:36 (+00:02)
|
||
![]() AyomRank 8 Gruppe: Experten Entwicklung Beiträge: 1701 Mitglied seit: 27.12.2004 |
Sauberer Quellcode ist erstmal die Grundvoraussetzung. Nur leider sehe ich hier auch leider keinen Quellcode, um überhaupt mal zu wissen, was vielleicht schief laufen könnte. Ich habe nicht wirklich Lust dabei ganz von Vorne anfangen zu müssen.
Die beste Methode ist natürlich ein Kontakt-Formular ganz zu vermeiden. MfG Sascha Ahlers -------------------- Joseph Joubert: "Der Verstand kann uns sagen, was wir unterlassen sollen. - Aber das Herz kann uns sagen, was wir tun müssen."
Sicherheit beim Programmieren: Top 10 application vulnerabilities in 2007 |
||
![]() |
| QBFinest braindust media |
#18 Geschrieben am: Do 9.02.2006, 00:46 (+00:10)
|
![]() AyomRank 2 ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 12 Mitglied seit: 8.02.2006 |
Also mit Javascript zu überprüfen is schon mal völlig daneben.
Jetzt mal was zu der Open Relay Sache... Das liegt ja vorrangig am Mailserver, wenn aber nun wie in diesem Fall das Formular an eine im PHP Code fest definierte email Adresse versendet wird, sehe ich nicht so ganz wo das Problem liegen soll. Kann mir das bitte mal jemand erklären? Und ganz auf ein Formular zu verzichten ist ja wohl keine Lösung. EDIT === Dein Formular kann zum Spammen mißbrauch werden, da die email Adresse an die es gesendet wird mit dem hidden field ToMail übertragen wird. -------------------- Hey! It compiles! Ship it!
|
![]() |
| Sascha Ahlers |
#19 Geschrieben am: Do 9.02.2006, 00:56 (+00:09)
|
||||
![]() AyomRank 8 Gruppe: Experten Entwicklung Beiträge: 1701 Mitglied seit: 27.12.2004 |
Das muss nicht unbedingt so sein, bei den Formularen wird oft auch mit dem Sendmail-Befehl gearbeitet und nicht direkt über eine (E)SMTP-Verbindung, dies kann einen erheblichen Unterschied ausmachen. Man unter umständen auch die Header-Felder missbrauchen, oder bei einen schlechten Script einfach die Variablen überschreiben, da ich den Code nicht kenne, kann ich dazu leider keine wirklich Aussage machen.
Nun, es stellt eine mögliche Lösung dar, ob es aber die erwünschte Lösung ist, das steht auf einem anderen Blatt geschrieben. MfG Sascha Ahlers PS: Eine weitere Möglichkeit hast Du gerade genannt. Bearbeitet von Sascha Ahlers am Do 9.02.2006, 00:57 -------------------- Joseph Joubert: "Der Verstand kann uns sagen, was wir unterlassen sollen. - Aber das Herz kann uns sagen, was wir tun müssen."
Sicherheit beim Programmieren: Top 10 application vulnerabilities in 2007 |
||||
![]() |
| jAuer Jürgen Auer - freiberufl. Programmierer |
#20 Geschrieben am: Do 9.02.2006, 01:01 (+00:05)
|
||||
|
AyomRank 9 Gruppe: Experten Entwicklung Beiträge: 2433 Mitglied seit: 4.02.2006 |
Weiter oben stand 'Nach Mail Injection googlen'. Macht man das, findet man sofort einen brauchbaren DrWeb-Text, der in einem Blog verlinkt ist und auf das eigentliche Problem - nämlich der Server als Mailschleuder - hinweist.
Dann verwende auch kein PHP-Script, dessen Konsequenzen dir offenkundig völlig unklar sind. Da genügt nämlich, wie bei DrWeb beschrieben, ein Fehler, um eine Mailschleuder zu gewinnen. -------------------- Web-Anwendung 3.0: Ein Online-Kalender für Termine vieler Filialen.
server-daten - die Single-Data-Solution: Web-Datenbanken als Online - CRM - Lösung. Ihre Geschäftsprozesse entscheiden, was Ihre Online-Datenbank macht. Sie konzentrieren sich auf Ihr Kerngeschäft - Ihre Datenbank funktioniert. |
||||
![]() |
Thema wird von 0 Benutzer(n) gelesen (0 Gäste und 0 anonyme Benutzer)
0 Mitglieder:
Trackback-Url: http://www.ayom.com/track/t/10371
Seiten: (2) [1] 2 |
![]() ![]() ![]() |
| Themen Titel | Autor | Views | Antworten | Letzte Aktion |
| Was ist das für eine Software | A-Markets | 155 | 2 | Di 2.12.2008, 07:39 |
| Froogle, Gefahr für Shops und Shopseiten! | Remo Uherek | 4220 | 23 | Di 18.11.2008, 18:03 |
| Youtube Videos an eine bestimmten Stelle verlinken | Alain Aubert | 154 | 1 | Di 28.10.2008, 15:42 |
| Suche: Eine Stelle als Supporter | Rokko Allemand | 145 | 0 | Sa 25.10.2008, 17:13 |
| Du willst eine eigene Streamseite ... | XavierBlue | 160 | 0 | Do 23.10.2008, 04:15 |
| eine weitere Reiseseite | kleinereumel | 365 | 13 | Fr 10.10.2008, 03:58 |
| Wer kennt eine Alternative zu Phpadsnew | sss24 | 2010 | 17 | Do 9.10.2008, 10:55 |
| onload submit geht nicht | Sancheck | 256 | 6 | So 21.09.2008, 18:31 |
Anzeige - [Hier werben / Mediadaten]

















