{"id":245,"date":"2007-03-07T09:50:16","date_gmt":"2007-03-07T08:50:16","guid":{"rendered":"http:\/\/www.navision-blog.de\/2007\/03\/07\/e-mail-spam-ber-unsichere-kontaktformulare\/"},"modified":"2007-03-09T11:13:29","modified_gmt":"2007-03-09T10:13:29","slug":"e-mail-spam-ber-unsichere-kontaktformulare","status":"publish","type":"post","link":"http:\/\/www.navision-blog.de\/blog\/2007\/03\/07\/e-mail-spam-ber-unsichere-kontaktformulare\/","title":{"rendered":"E-Mail-Spam &uuml;ber unsichere Kontaktformulare"},"content":{"rendered":"<p>Wie mir <a href=\"http:\/\/www.all-inkl.com\/index.php?partner=120852\">mein Provider<\/a> heute mitgeteilt hat, wurde&nbsp;&#252;ber meine ehemalige Firmenseite <a href=\"http:\/\/www.forksoft.de\">www.forksoft.de<\/a> massiver E-Mail-Spam begangen. Ich habe an der Seite&nbsp;schon seit geraumer Zeit nichts mehr ge&#228;ndert, aber offensichtlich habe ich damals eine Sicherheitsl&#252;cke in mein E-Mail-Kontaktformular eingebaut. <\/p>\n<p>Das Problem ist, dass ich die &#252;bergebene Absenderadresse damals nicht ausreichend validiert habe. Wenn man z.B. folgendes eintr&#228;gt, konnte man an ziemlich viele Mailadressen Spam versenden: <\/p>\n<p>kunde@domain.de[Zeilenumbruch]Bcc: test1@spamopfer.de, test2@spamopfer.de, &#8230;<\/p>\n<p>Die L&#246;sung ist nat&#252;rlich mehr Misstrauen auf die Benutzereingaben zu legen:<\/p>\n<div class=\"wlWriterSmartContent\" id=\"57F11A72-B0E5-49c7-9094-E3A15BD5B5E6:5b0c36d0-c85c-4563-858d-c169f6e906c2\" contenteditable=\"false\" style=\"padding-right: 0px; display: inline; padding-left: 0px; float: none; padding-bottom: 0px; margin: 0px; padding-top: 0px\">\n<pre style=\"background-color:White;\"><div><!--\r\n\r\nCode highlighting produced by Actipro CodeHighlighter (freeware)\r\nhttp:\/\/www.CodeHighlighter.com\/\r\n\r\n--><span style=\"color: #0000FF; \">if<\/span><span style=\"color: #000000; \">(<\/span><span style=\"color: #000000; \">!<\/span><span style=\"color: #008080; \">preg_match<\/span><span style=\"color: #000000; \">( \r\n  <\/span><span style=\"color: #000000; \">&quot;<\/span><span style=\"color: #000000; \">\/^([a-zA-Z0-9])+([.a-zA-Z0-9_-])*@([a-zA-Z0-9_-])<\/span><span style=\"color: #000000; \">&quot;<\/span><span style=\"color: #000000; \"> <\/span><span style=\"color: #000000; \">.<\/span><span style=\"color: #000000; \">\r\n  <\/span><span style=\"color: #000000; \">&quot;<\/span><span style=\"color: #000000; \">+(.[a-zA-Z0-9_-]+)+$\/<\/span><span style=\"color: #000000; \">&quot;<\/span><span style=\"color: #000000; \">,<\/span><span style=\"color: #000000; \">\r\n   <\/span><span style=\"color: #800080; \">$fromAddress<\/span><span style=\"color: #000000; \">) \r\n  <\/span><span style=\"color: #0000FF; \">die<\/span><span style=\"color: #000000; \">(<\/span><span style=\"color: #000000; \">&quot;<\/span><span style=\"color: #000000; \">ung&#252;ltiges mailformat<\/span><span style=\"color: #000000; \">&quot;<\/span><span style=\"color: #000000; \">);<\/span><\/div><\/pre>\n<\/div>\n<p>Also merke: Alle Benutzereingaben sind b&#246;se!<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Wie mir mein Provider heute mitgeteilt hat, wurde&nbsp;&#252;ber meine ehemalige Firmenseite www.forksoft.de massiver E-Mail-Spam begangen. Ich habe an der Seite&nbsp;schon seit geraumer Zeit nichts mehr ge&#228;ndert, aber offensichtlich habe ich damals eine Sicherheitsl&#252;cke in mein E-Mail-Kontaktformular eingebaut. Das Problem ist, dass ich die &#252;bergebene Absenderadresse damals nicht ausreichend validiert habe. Wenn man z.B. folgendes eintr&#228;gt, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[18],"tags":[646],"_links":{"self":[{"href":"http:\/\/www.navision-blog.de\/blog\/wp-json\/wp\/v2\/posts\/245"}],"collection":[{"href":"http:\/\/www.navision-blog.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/www.navision-blog.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/www.navision-blog.de\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/www.navision-blog.de\/blog\/wp-json\/wp\/v2\/comments?post=245"}],"version-history":[{"count":0,"href":"http:\/\/www.navision-blog.de\/blog\/wp-json\/wp\/v2\/posts\/245\/revisions"}],"wp:attachment":[{"href":"http:\/\/www.navision-blog.de\/blog\/wp-json\/wp\/v2\/media?parent=245"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/www.navision-blog.de\/blog\/wp-json\/wp\/v2\/categories?post=245"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/www.navision-blog.de\/blog\/wp-json\/wp\/v2\/tags?post=245"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}