We hebben hier een probleempje met een persoon die probeert MIME code te injecteren in een mailje verzonden via een contact formulier. Nu dacht ik zelf dat het vrij onschuldig zou zijn, maar er is toch iemand die me er op heeft gewezen dat het best gevaarlijk kan zijn. Hij liet de term "Cross Site Scripting" ook vallen. Nu heb ik hier wat informatie over opgezocht en ik weet nog niet echt goed wat nou de gevaren zijn.
Ik heb nu gewoon een simpel contact formulier. Dit wordt na verzending verwerkt en verzonden via een mailtje. In dat mailtje worden enkele parameters opgenomen zoals het email adres en de naam etc. Nu heb ik gelezen dat het verwerken van die parameters in de headers gevaarlijk kan zijn, omdat er dan MIME geinjecteerd kan worden. Nu heb ik dit al aangepast, zodat die input parameters gefilterd worden. Alleen vraag ik me af of er nog meer gevaren dan dat zijn.
Iets als
Is dus al gevaarlijk.
Wat zou er kunnen gebeuren als de parameters niet gefilterd worden?
Ik heb nu gewoon een simpel contact formulier. Dit wordt na verzending verwerkt en verzonden via een mailtje. In dat mailtje worden enkele parameters opgenomen zoals het email adres en de naam etc. Nu heb ik gelezen dat het verwerken van die parameters in de headers gevaarlijk kan zijn, omdat er dan MIME geinjecteerd kan worden. Nu heb ik dit al aangepast, zodat die input parameters gefilterd worden. Alleen vraag ik me af of er nog meer gevaren dan dat zijn.
Iets als
PHP:
1
| "From " . $_POST['name'] . " <" . $_POST['email'] . ">"; |
Is dus al gevaarlijk.
Wat zou er kunnen gebeuren als de parameters niet gefilterd worden?