Gunther: /Email: Schutz vor Headerinjektion

Beitrag lesen

Hi,

BTW: Die potenziell "gefährliche" Benutzerangabe von Absendername und -adresse

Subject ist genauso "gefaehrdet".

ja, aber von dem sprach ich nicht. Dafür muss man sich etwas anderes überlegen, da dort benutzerseitig ja durchaus ein Doppelpunkt vorkommen kann (siehe dein Beispiel).

ist doch im Normalfall ein Name und eine Emailadresse. Beides enthält (meines Wissens nach) nie einen Doppelpunkt. Dieser wiederum ist aber in jeder Header-Angabe erforderlich. Wäre es demnach nicht eine Möglichkeit, neben den Zeilenumbrüchen, auch nach dem Vorhandensein eines solchen zu suchen, und dann die Eingabe nicht zu akzeptieren/verarbeiten?

Im Subject dann konsequenterweise auch?
Dann koennte/duerfte ich dir also keine Mails mehr schreiben, in denen "Unser Preisangebot: 345,- EUR" o.ae. steht ...?

Für die Subject-Eingabe könnte man jenachdem auch eine Auswahlliste verwenden (und die Auswahl natürlich trotzem noch überprüfen/ abgleichen vor der Weiterverarbeitung).

Gruß Gunther