Headerschmerzen

Ratet mal wo die Daten dieser Hidden-Inputbox landen…

  1. <input type="hidden" name="NachrichtenHeader" value="From:XXX@XXX.de">

Genau dort wo man Sie niemals hintun sollte:

  • Mittem in der Mail, als Header natürlich
  • Ohne Prüfung (das JavaScript Zeuchs zählt nicht als Prüfung)
  • Ohne Skrupel

Jeder Spamm-Trottel kann die Information ändern / erweitern und so seine NKL/SKL Viagra Werbung verschicken. Siehe : Header-Injection

Alternativ dazu – alles schon gefunden auf irgendwelchen Kunden-Websiten:

Ok, muss zugeben hab auch mal n SQL-Injection XSS anfälliges “Dings” gebaut
- lag daran weil es “gestern fertig sein muss“.

Ich frag mich wie viel Technischen Mist man in der Werbebranche bauen kann bis jemand meint dass die Funktionalität / Sicherheit so unzureichend ist.
Solange es schön ausschaut ist es Gold wert. Funktionalität ist nur dann gut wenn man so Wörter wie “Variationsgruppen Variationen Aufpreis Steuerung” einbauen kann…

Leave a Reply

Ihr Browser versucht gerade eine Seite aus dem sogenannten Internet auszudrucken.

Das Internet ist ein weltweites Netzwerk von Computern, das den Menschen ganz neue Möglichkeiten der Kommunikation bietet.

Da einige von neuen Dingen nichts verstehen, halten wir es für notwendig, sie davor zu schützen. Dies ist im beidseitigen Interesse, da unnötige Angstzustände bei Ihnen verhindert werden, ebenso wie es uns vor profilierungs- und machtsüchtigen Menschen schützt.

Sollten Sie der Meinung sein, dass Sie diese Internetseite dennoch sehen sollten, so können Sie jederzeit durch normalen Gebrauch eines Internetbrowsers darauf zugreifen. Dazu sind aber minimale Computerkenntnisse erforderlich. Sollten Sie diese nicht haben, vergessen Sie einfach dieses Internet und lassen uns in Ruhe.

Die Umgehung dieser Ausdrucksperre ist nach §95a UrhG verboten.
Quelle: http://www.gesetze-im-internet.de/urhg/__95a.html