mysql-Insert: Herkunft zurückverfolgen

  • afoeder afoeder
    Padawan
    0 x
    58 Beiträge
    1 Hilfreiche Beiträge
    03. 10. 2007, 20:42

    Hallo zusammen,

    ich habe ein Spam-Problem mit dem ve_guestbook. Alle möglichen Versuche haben nicht gefruchtet, auch nicht die Verwendung der Captcha-Funktionen.

    Jetzt habe ich ein Flag gesetzt, in die pi1-Datei, die die komplette Verarbeitung macht. Dieses "Flag" setzt einfach ein Feld in der Datenbank auf einen zusätzlichen Wert.

    Jetzt das skurille: bei den Spam-Einträgen FEHLT dieses Flag, was also bedeutet, dass die Spam-einträge nicht über das Formular hineingekommen sind.

    Jetzt wäre die Frage, wie die Spam-einträge sonst noch hineingekommen sein können.
    Beziehungsweise ob es eine Möglichkeit gibt, im Nachhinein zu prüfen, wie Datensätze in die mySQL-Datenbank gekommen sind. Über PHP, oder odbc, über den mySQL-Monitor vielleicht; und wenn über PHP, dann über welche Datei usw...

    Seht ihr da eine Möglichkeit?

    Besten Dank und viele Grüße,

    Adrian

    meine Flow-Kenntnis verdanke ich der täglichen Arbeit an https://www.wishbase.com - der Crowdfunding-Plattform für Wünsche, und der großartigen community im IRC-Channel #typo3-flow.


  • 1
  • einpraegsam.net einpraegs...
    MacGyver
    0 x
    9340 Beiträge
    80 Hilfreiche Beiträge
    04. 10. 2007, 09:06

    So weit ich das verstanden habe, wird deine Homepage in regelmäßigen Abständen nach Formularen gecheckt. Wenn eines gefunden wurde, wird sich die Struktur gemerkt.
    Gespamt wird natürlich nicht über das Formular (wäre zu langsam) sondern es werden direkt die POST Variablen an das Ziel übergeben.

    in2code.de - Wir leben TYPO3
    - Möchtest du TYPO3 komplett verstehen? Eigene Erweiterungen erstellen? Bei uns gibt es auch Schulungen https://www.in2code.de/produkte/typo3-schulungen/
    - Die Arbeit mit TYPO3 macht dir Spaß? Du stehst auf Berge? Komm zu uns! https://www.in2code.de/agentur/karriere/

  • afoeder afoeder
    Padawan
    0 x
    58 Beiträge
    1 Hilfreiche Beiträge
    04. 10. 2007, 09:21

    ne, gut, das ist klar, dass die Daten direkt per Post an das Ziel submitted werden.
    Ich habe mich etwas falsch ausgedrückt, mit "Formular" meinte ich das Script, das eben die "Action" macht, also das Script, das das Webformular aufruft ("<form action=...").
    Wie gesagt: dieses Script wird scheinbar nicht verwendet, denn in das Script habe ich noch zusätzliche Commands eingebaut, die aber nicht berücksichtigt werden.
    Ich habe also ein zusätzliches mySQL-Feld angelegt und im PHP-Code gesagt, er solle "CameThroughForm" hineinschreiben (hardcodiert).
    Wenn man nun über den normalen Weg ins Gästebuch einen Eintrag macht, steht auch korrekt "CameThroughForm" in der Datenbank drin.
    Nur wenn der Spammer wiederkommt fehlt dieser Eintrag!!
    Da muss also noch irgendwo eine INjection-Lücke sein...
    Andere Tabellen sind aber nicht betroffen; es handelt sich also nicht unbedingt um ein generelles Sicherheitsloch.

    Typo3 habe ich jetzt von 3.8 auf 4.1 (oder? die neueste halt) upgedated, das Problem ist immer noch da...

    meine Flow-Kenntnis verdanke ich der täglichen Arbeit an https://www.wishbase.com - der Crowdfunding-Plattform für Wünsche, und der großartigen community im IRC-Channel #typo3-flow.

  • 1