Ingo Turski: /Email: Schutz vor Headerinjektion

Beitrag lesen

Hi,

Davon sollte man ausgehen. Außerdem lassen doch die Header für den Betreff und Absender auch nur eine Zeile als Wert zu, oder?

Du denkst falsch - sprich in Zeilen. Headerdaten können Zeilenumbruch-Codes enthalten und dadurch weitere Headerzeilen einschmuggeln. Dies umgehst Du am einfachsten, indem Du Usereingaben ausschließlich in den mail-body schreibst.

freundliche Grüße
Ingo