Avatar billede frs10 Nybegynder
02. juni 2009 - 13:16 Der er 4 kommentarer og
1 løsning

PHP + Jmail = Spam

Hej

Jeg lavede for et års tid siden en mailform der brugte Jmail til at sende mig nogle oplysninger fra formen.
I php-scriptet stod min mail-adresse.

Jeg har siden slettet php-scriptet fra serveren men modtager stadig mails fra formen... (om tilbud på brugte biler)

Jeg troede egentlig at php-scripts var forholdsvis sikre og private. Er der nogen der har en teori om hvad der foregår..?
Avatar billede bufferzone Praktikant
02. juni 2009 - 13:24 #1
Hvorfra ved du at de specifikt er fra din form. Indholdet kan sagtens være spoofet, så det bare ser ud som om det kommer fra din form. Et gammelkendt trick til at give spam legitimitet
Avatar billede frs10 Nybegynder
02. juni 2009 - 13:40 #2
Det kan jeg heller ikke være sikker på, men det virker bare mærkeligt i konteksten.

Det store spørgsmål er om det er muligt at snuppe et php-script fra min server og bruge det Jmail setup som også er på min server selvom jeg har fjernet php-scriptet fra min server...

For hvis det bare er et spof er der vel ikke andet at gøre en d at lave et mailfilter.
Avatar billede bufferzone Praktikant
02. juni 2009 - 14:17 #3
Det er bestemt muligt under de rigtige omstændigheder. Der findes masser af file content disclosure sårbarheder, eller sårbarheder der giver admin adgang til serveren, hvorefter scriptet bare hentes.

NHvad der er sket i dit tilfælde er umuligt at sige på nuværende tidspunkt, men det er bestemt muligt
Avatar billede thesurfer Nybegynder
02. juni 2009 - 14:18 #4
Hvis din mail adresse er info@dit-domænet.dk, kan man nemt gætte sig frem til det.

Nu har du ikke fortalt os hvad formularen kan..
Hvis den f.eks. har en "send kopi"-funktion, så man selv kan modtage en kopi af den afsendte mail, skal du naturligvis sikre dig, at det IKKE er DIG der står som afsender! :)

PS: PHP filer kan ikke aflæses fra browseren, med mindre at de IKKE bliver afviklet, hvorved du har en fejl i opsætningen på serveren, der skal afvikle PHP filer.

Hvis PHP ikke bliver afviklet, bliver de bare vist som almindelig tekst, da PHP filer er ganske almindelige tekstfiler..
Avatar billede frs10 Nybegynder
02. juni 2009 - 14:40 #5
ok.

Kort fortalt skal brugeren intaste nogle oplysninger om dette og hint, go trykke submit. Informationerne sendes derfter til mig via mail, og fremviser en html side til print der også viser nogle af oplysninger brugeren har tastet ind.

Det er meget muligt at der har ligget en php-fil som jeg har brugt til at teste med, som ikke er blevet fjernet, og som jeg forstår jer, så ville det være muligt at kopiere indholdet og kører det fra en anden server... hvis man altså gider at sætte Jmail op for at kunne spamme mig og andre med tilbud på brugte biler.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Kurser inden for grundlæggende programmering

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester