Zum Inhalt springen

Tipp a Spam

Erstellt am 2. April 2006 · 5 Antworten · letzte Antwort am 13. November 2006

Tags: Frage

c3-tyPo ·

Hallo zusammen,

habe festgestellt, das mein tipp-a-friend modul missbraucht worden ist. #evil#

ein bot füllt anscheinend das formular automatisiert aus und versendet lustig (nachts) mails darüber..

entweder wird darüber spam versendet oder eine attacke auf irgendeinen server ... weiss der schinder..habe aus verzweifelung das modul - deinstalliert.ärgerlich ist nun das ich auf einigen blacklist stehe...(nerv)

hat jemand eine idee wie man sich davor schützen kann?

eventuell sollte man in der extension dieses "digit" - dingens-prinzip implementieren

(** mist ich weiss nicht wie ich es genau heisst**) #angry#
--> ein zufalls-zahlenbild generieren was der absender bestätigen muss..

aah jetzt ja... CHAPCAR!

vielen dank für eure zahlreichen antworten im voraus!

ps: ich nenne die extension dann "mini-me" 🙂

Michl ·

Hallo,

mein Provider hat gestern auch meine Website gesperrt, weil Tip-A-Friend Spam versendet hat. Habe die Extension auch deinstallieren müssen.

Gruss
Michl

LineMan ·

ja diese extension ist extrem unsicher und wird oft von spamversendern missbraucht. selbst captcha hilft hier nur bedingt weiter, weil es dafür inzwischen ocr software gibt, die auch dies automatisch ausliest. ich musste tip a friend auch von all meinen seiten entfernen.

Toccamonium ·

Ist das ein generelles Problem, solcher Extensions oder hat das nur damit zu tun, wie man sie programmiert, damit die Spam-Bots eben größere Probleme haben?

chris3 ·

Alle Extensions, mit denen es möglich ist, Emails an beliebige Adressen zu verschicken, beinhalten dieses Risiko ... #evil#

Die Extension 'mimi_tipfriends' ist - im Gegensatz zu tip-a-friend - so konzipiert, daß man jede Adesse, an die eine Mail geschickt werden soll, einzeln in ein FormField eingeben muß.
Die "mehrere Email-Adressen durch Kommata trennen"-Variante von tip-a-friend macht es Spammern da einfacher ...

... eine im <form onsubmit=""> untergebrachte JS confirm() Abfrage könnte eine
weitere Hürde für spaminjections sein ... 8-)

extension22 ·
chris3 schrieb

Alle Extensions, mit denen es möglich ist, Emails an beliebige Adressen zu verschicken, beinhalten dieses Risiko ... #evil#

Kann man alles absichern, wenn man es richtig macht

chris3 schrieb

Die Extension 'mimi_tipfriends' ist - im Gegensatz zu tip-a-friend - so konzipiert, daß man jede Adesse, an die eine Mail geschickt werden soll, einzeln in ein FormField eingeben muß.

Das bringt auch nichts. Das Problem ist nicht nur, daß man beliebig viele e-mail Adressen beim receiver eintragen kann, sondern daß man in allen zur Verfügung stehenden Feldern den Header erweitern kann.

chris3 schrieb

... eine im <form onsubmit=""> untergebrachte JS confirm() Abfrage könnte eine
weitere Hürde für spaminjections sein ... 8-)

Aber nur eine _sehr_ niedrige Hürde.

Ich habe einfach mal blind drauf vertraut, daß 1.2.0 mit captcha sicher ist.
Ist es aber nicht. Denke, daß captcha gegen einen Robot schon hilft. Aber wer sagt denn, daß der Spammer nicht manuell mal schnell 50.000 Adressen reinkopiert und abschickt?

Dabei wäre es doch so einfach, das Script abzusichern:
- Alles rausfiltern, was nach Header-Erweiterung aussieht.
- Länge bei allen Feldern begrenzen. Das ist sehr einfach und effektiv.
Wenn jemand Spam versendet, dann höchstens zu zwei oder drei Leuten.

Hier der Code aus class.tx_tipafriend.php ab Zeile 200:

$markerArray['###MESSAGE###']=htmlspecialchars(substr($tipData['message'], 0, 200));
$markerArray['###RECIPIENT###']=htmlspecialchars(substr($tipData['recipient'], 0, 100));
$markerArray['###YOUR_EMAIL###']=htmlspecialchars(substr($tipData['email'], 0, 60));
$markerArray['###YOUR_NAME###']=htmlspecialchars(substr($tipData['name'], 0, 50));