script verstuurd spam

Overzicht Reageren

Sponsored by: Vacatures door Monsterboard

Pagina: « vorige 1 2

Ivo P

Ivo P

28/08/2019 16:49:27
Quote Anchor link
- Ariën - op 28/08/2019 16:46:57:
Dat lijkt mij sterk! Of ze worden gewoon niet via het contactformulier gestuurd, maar via een andere lekke server waar het internet helaas uit bestaat. Check anders eens de headers van de mail om te kijken of de mail vanaf jouw webserver komt.
Mailadressen zijn overigens eenvoudig te faken, dus dat is geen sluitend bewijs.


dan nog wordt Apache aangesproken, en zou het gelogd moeten worden.
Of Apache logt helemaal niets...

Nog erger zou het zijn, als ze via de command line toegang hebben, maar dan is spam nog maar het minste probleem
 
PHP hulp

PHP hulp

22/12/2024 21:36:01
 
Leon leon

leon leon

28/08/2019 16:53:40
Quote Anchor link
er staat echt geen contact formulier op de site alles contact verloopt rechtstreeks via mail .

Toevoeging op 28/08/2019 16:55:28:

als het mag volgens de regels kan ik hier de site wel even posten dan kunnen jullie even meekijken
 
Ivo P

Ivo P

28/08/2019 17:00:33
Quote Anchor link
Leon leon op 28/08/2019 16:53:40:
er staat echt geen contact formulier op de site alles contact verloopt rechtstreeks via mail .


Maar er is wel een onderdeel op de site dat mailt? (of het nu een contactformulier is, of een bestelformulier of ander script.)
 
Thomas van den Heuvel

Thomas van den Heuvel

28/08/2019 17:00:53
Quote Anchor link
Even voor de beeldvorming: een class doet van zichzelf niets. Van een class moet een object geïnstantieerd worden, en dit object gebruik je vervolgens om dingen te doen. Ergens is er dus code of een proces aanwezig of wordt er iets uitgebuit om mail mee te verzenden waarbij die class gebruikt wordt, maar het is niet de class zelf die dit proces in gang zet, deze voert enkel uit wat hem is opgedragen.

Zou toch je webserver eens inspecteren op malafide code dan.

Ook lijkt het mij nog te vroeg om 100% ergens van overtuigd te zijn ("er staat geen contactformulier op de site") zolang je nog geen oorzaak hebt gevonden... Feit blijft dat er spam verstuurd wordt.

Misschien heeft iemand toch toegang tot jouw site zodat deze code kan plaatsen en mogelijk ook weer na afloop kan verwijderen. Wat voor site betreft het uberhaupt? Wat voor pakketten staan hier op? Welke libraries gebruik je? Wie heeft FTP-/SSH-/controlepaneeltoegang et cetera?
 
- Ariën  -
Beheerder

- Ariën -

28/08/2019 17:00:57
Quote Anchor link
Ga eerst maar eens na of de mail ook daadwerkelijk via je server wordt gemaild.
Want waarom heb je dat vermoeden? Heb je de mailheaders al gecheckt van zo'n spam-mail?
Gewijzigd op 28/08/2019 17:01:55 door - Ariën -
 
Leon leon

leon leon

28/08/2019 17:02:32
Quote Anchor link
ja dat klopt inderdaad swift mailer daar komen alle mailtjes vandaan.

public_html/assets/classes/swiftmailer/classes/Swift/Transport/SimpleMailInvoker.php:46
 
- Ariën  -
Beheerder

- Ariën -

28/08/2019 17:07:01
Quote Anchor link
Dat staat dus in de mailheaders? Maar dat is nog geen sluitend bewijs dat het vanaf jouw server komt.
Is dat pad wel kloppend? En klopt het Received: from ****** met jouw server?
In dat geval komt het wel bij jouw server vandaan.
 
Sylvester vader

sylvester vader

28/08/2019 17:07:43
Quote Anchor link
ok uhm ik heb ff opgezocht en er is inderdaad een lek in swift
welke versie gebruik jij ?

wat arien zegt kan het inderdaad zijn dat het niet via jouw wordt gedaan maar gewoon een fake
dit kan je onderandere tegenhouden door een reverse dns bij je dns erin te zetten
en bv DKIM en DMARC goed te zetten hiermee zijn over het algemeen fakes niet meer mogelijk

volgens internet moet er ergens een form zijn zonder re-captcha waar dit waarschijnlijk mee wordt verzonden
dit probleem komt bv ook veel voor bij Prestashop gebruikers
 
Thomas van den Heuvel

Thomas van den Heuvel

28/08/2019 17:08:16
Quote Anchor link
Leon leon op 28/08/2019 17:02:32:
public_html/assets/classes/swiftmailer/classes/Swift/Transport/SimpleMailInvoker.php:46

Dat zeg ik dus, simpelweg die URL aanroepen resulteert niet in het verzenden van mail, dit is enkel de "getuige" dat <een of ander proces of stuk code> deze class gebruikt voor het verzenden hiervan.

Dus tenzij die library gaar is, of inhoudelijk is aangepast, zou die "van zichzelf" niets moeten doen. Je moet op zoek naar dat <een of ander proces of stuk code>.

Je hebt als het ware het vuurwapen gevonden, maar je moet op zoek naar de schutter.

(heb mijn geld nog steeds staan op een of ander gaar contactformulier waar header injection mogelijk is die wss niet via swiftmailer wordt afgevangen ofzo, en als daar sprake van is dan zou ik swift niet meer gebruiken omdat een maillibrary de tools zou moeten hebben om dit soort fratsen te voorkomen)
Gewijzigd op 28/08/2019 17:10:44 door Thomas van den Heuvel
 
Leon leon

leon leon

28/08/2019 17:09:01
Quote Anchor link
iedereen die ktools photostore website heeft ,
heeft last van dit probleem google maar is die map (script) wat hierboven staat met photostore.
en er is nog geen oplossing vandaar dat ik het hier maar is ga vragen.

ik kan heel veel zelf oplossen maar dit gaat me echt boven me pet
 
- Ariën  -
Beheerder

- Ariën -

28/08/2019 17:12:10
Quote Anchor link
Dan zou ik heel snel als de wiedeweerga Swiftmailer even updaten.
 
Leon leon

leon leon

28/08/2019 17:15:24
Quote Anchor link
ik heb al gegoogled maar kan de download site niet vinden waar ik deze kan downloaden heeft u toevallig een link voor me dan ga ik er direct mee aan de gang
 
Thomas van den Heuvel

Thomas van den Heuvel

28/08/2019 17:15:57
Quote Anchor link
Laat ik het eens over een andere boeg gooien:

hoe oud is dat spul? ktools photostore? swift?

Als ik deze site mag geloven (zoek op "ktools" of "swift") hebben beide gaten, maar die dateren uit 2016.
Quote:
SQL injection vulnerability in the mgr.login.php file in Ktools.net Photostore before 4.7.5 allows remote attackers to execute arbitrary SQL commands via the email parameter in a recover_login action.

Quote:
The mail transport (aka Swift_Transport_MailTransport) in Swift Mailer before 5.4.5 might allow remote attackers to pass extra parameters to the mail command and consequently execute arbitrary code via a \" (backslash double quote) in a crafted e-mail address in the (1) From, (2) ReturnPath, or (3) Sender header.


NB: En 1 + 1: via password/account recovery (mits van toepassing?) heb je dus toegang tot mailfunctionaliteit. In feite is dat mogelijk je "contactformulier".
Gewijzigd op 28/08/2019 17:17:29 door Thomas van den Heuvel
 
- Ariën  -
Beheerder

- Ariën -

28/08/2019 17:18:30
 
Leon leon

leon leon

28/08/2019 17:18:36
Quote Anchor link
de laatste update van ktools was december 2018 de swiftmailer is van 2015 .

maar kan dus nergens de nieuwste versie vinden
 
Thomas van den Heuvel

Thomas van den Heuvel

28/08/2019 17:22:48
Quote Anchor link
Dan zou ik eens nagaan of de melding uit 2016 uberhaupt in een latere release is gerepareerd, en swiftmailer is dan sowieso te oud.

Maar dat snap ik dan ook niet helemaal, hoe kan het dan dat ktools een verouderde versie van swiftmailer gebruikt? Hoe haakt deze software dan in elkaar? Is dit mogelijk onderdeel van een plugin voor extra functionaliteit? Hoe luiden de upgradeprocedures dan en houdt dit dan in dat je alle externe libraries die ktools (in de core functionaliteit?) gebruikt zelf handmatig zou moeten updaten? Het is sowieso raar dat deze twee uit de pas lopen dan?
 
- Ariën  -
Beheerder

- Ariën -

28/08/2019 17:24:04
Quote Anchor link
Leon leon op 28/08/2019 17:18:36:
de laatste update van ktools was december 2018 de swiftmailer is van 2015 .

maar kan dus nergens de nieuwste versie vinden

Kijk eens naar boven?
 
Leon leon

leon leon

28/08/2019 17:42:35
Quote Anchor link
heb hem gedownload en ga aan de gang .
alvast heel erg bedankt eerst deze maar even upgraden.
en hopen dat het probleem is opgelost

alvast heel erg bedankt

ktools bracht in het verleden altijd updates uit deze moest je via een auto installer op de site installeren maar 1 van de eigenaren was overleden en toen stopten ze ermee .
het zou kunnen dat in die update swiftmailer ingebouwd was maar niet dat ik weet,
 
- Ariën  -
Beheerder

- Ariën -

28/08/2019 18:03:18
Quote Anchor link
Als Ktools niet meer onderhouden wordt, dan zou ik toch eens adviseren om een gelijkwaardig product te zoeken wat wel onderhouden wordt.
 

Pagina: « vorige 1 2



Overzicht Reageren

 
 

Om de gebruiksvriendelijkheid van onze website en diensten te optimaliseren maken wij gebruik van cookies. Deze cookies gebruiken wij voor functionaliteiten, analytische gegevens en marketing doeleinden. U vindt meer informatie in onze privacy statement.