Current time: 06-15-2024, 08:53 AM Hello There, Guest! (LoginRegister)


Post Reply 
Se apoderaron de mi servidor! Ayuda por favor
Author Message
kilburn Offline
Development Team
*****
Dev Team

Posts: 2,182
Joined: Feb 2007
Reputation: 34
Post: #17
RE: Se apoderaron de mi servidor! Ayuda por favor
Pues sí, ese form es "petable". En la función "enviar()", vemos lo siguiente:

PHP Code:
...
                
$denombre trim($_POST["fld_{$_POST['motivo']}_nombre"]);
...
        
$message Swift_Message::newInstance()->
          
setSubject($asunto)->
          
setFrom(array($de => $denombre))->
          
setTo(array($para))->
          
setBody($texto'text/html');
... 

Es decir, se utiliza un campo que viene del usuario directamente como nombre del remitente, sin comprobar nada. Resulta que el nombre del remitente va en las cabeceras del mensaje, así que esencialmente le damos la posibilidad de hacer lo que le salga de los webos a un atacante Wink
12-10-2010 06:40 PM
Visit this user's website Find all posts by this user Quote this message in a reply
Post Reply 


Messages In This Thread
RE: Se apoderaron de mi servidor! Ayuda por favor - kilburn - 12-10-2010 06:40 PM

Forum Jump:


User(s) browsing this thread: 1 Guest(s)