Re: Alle velden testen op e-mail injection?
Nico Schuyt <nschuyt>:
> robert wrote:
>> Nico Schuyt <nschuyt>:
>>> Is het beter dan iets als
>>> eregi("^[_\.0-9a-z-]+@([0-9a-z][0-9a-z-]+\.)+[a-z]{2,3}$",
>>> $strEmail)) ?
>
>> Jammer voor mensen met een .name of .info adres, of die (zoals ik)
>> accolades gebruiken (alhoewel dat wel weer goed werkt tegen spammers
>> ;)
>
> Nieuwe poging :-)
> [knip]
> Doet 't ook met abc983%_-{}@qwertuio.extralang
Die PHP'ers moeten het gewoon aan Perl'ers overlaten als er iets gecheckt
moet worden op geldigheid: http://ex-parrot.com/~pdw/Mail-RFC822-Address.html
;)
--
robert
Re: Alle velden testen op e-mail injection?
Nico Schuyt wrote:
> Ronald Klip wrote:
>
>>Nico Schuyt
>
>
>>>Ik probeer e-mail injection af te vangen met controle op nieuwe
>>>regels in het veld 'From' met:
>>>preg_match("/(%0A|%0D|\n+|\r+)/i", $sender);
>>>Is dat voldoende of moet je *ieder* veld dat uit het formulier komt
>>>testen?
>
>
>>Omdraaiing: waarom zou je alleen het From-veld willen controleren? Het
>>lijkt mij dat je /elke/ user-input die je ergens in de headers plakt
>>zou moeten bekijken.
>
>
> Bedankt voor je reactie Ronald.
> Je hebt natuurlijk gelijk, maar op alle e-mail forms die ik gebruik is
> alleen 'From' een gebruikersinvoer die in de header komt. Mime, Return-Path,
> CC, Bcc etc worden door het script toegevoegd.
> Het ging me erom of ook een veld als 'Postcode' een risico kan opleveren.
>
Denk ook aan je Subject, dat is ook een header.
Re: Alle velden testen op e-mail injection?
Leihcim wrote:
> Nico Schuyt wrote:
>> Bedankt voor je reactie Ronald.
>> Je hebt natuurlijk gelijk, maar op alle e-mail forms die ik gebruik
>> is alleen 'From' een gebruikersinvoer die in de header komt. Mime,
>> Return-Path, CC, Bcc etc worden door het script toegevoegd.
>> Het ging me erom of ook een veld als 'Postcode' een risico kan
>> opleveren.
> Denk ook aan je Subject, dat is ook een header.
Verdraaid, die had ik over het hoofd gezien (maar wordt in een paar
formulieren wél aangeboden om in te vullen door de bezoeker)
Bedankt!
--
Nico