Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Allgemeines zu Drupal ›

Automatische Aktualisierungsmail mit fremden Links

Eingetragen von Sigurd (17)
am 02.12.2009 - 20:59 Uhr in
  • Allgemeines zu Drupal
  • Drupal 6.x

Hallo zusammen,

in letzter Zeit bekommen wir sonderbare Aktualisierungs-Mails vom Drupal zugesandt. Die Mails enthalten dabei oft Links, die nicht zu unserer Seite passen. Im Folgenden hab ich mal einen Beispieltext angehangen:

Es stehen Aktualisierungen für ein oder mehrere Module oder Themes zu 
Verfügung. Um die einwandfreie Funktion der Website zu gewährleisten, 
sollte umgehend aktualisiert werden.

Weitere Information zu verfügbaren Aktualisierungen:
http ://mlogin2.mobile.re4.yahoo.com/de/admin/reports/updates (Link von mir zerteilt)

Die dargestellten Links sind dabei keineswegs gleich, sie ändern sich und zwischendurch kommt auch mal wieder eine Mail mit dem Link der eigenen Seite drin.

Hat jemand eine Idee, was das sei könnte? Eine Sicherheitslücke im Kern möchte ich eigentlich nicht vermuten.

‹ Beste Möglichkeit um den Content Bereich in 3 Unterbreiche zu teilen weather display in Drupal einbinden ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

*PUSH Bin ich wirklich der

Eingetragen von Sigurd (17)
am 04.12.2009 - 16:29 Uhr

*PUSH

Bin ich wirklich der einzige, den derartige Probleme plagen?

  • Anmelden oder Registrieren um Kommentare zu schreiben

neue mail

Eingetragen von Sigurd (17)
am 04.12.2009 - 20:09 Uhr

Grade eben kam wieder eine schicke Mail vom Drupal, die diesmal den Link
http: //klik2you.com/de/admin/reports/updates
enthält :-(

  • Anmelden oder Registrieren um Kommentare zu schreiben

Hack

Eingetragen von altertuemliches (74)
am 04.12.2009 - 20:25 Uhr

Hi,

Diese Mail verstehe ich auch nicht ganz, sieht aus wie Werbung für Yahoo

Gruß Andi

  • Anmelden oder Registrieren um Kommentare zu schreiben

Wenns nur das wäre... da

Eingetragen von Sigurd (17)
am 04.12.2009 - 20:51 Uhr

Wenns nur das wäre...

da kommen teilweise auch Links zu irgendwelchen Seiten mit laszivem Inhalt ;-)

Ich kann mir nicht erklären, wo da das Problem liegt, ich würde es mal auf einen Bug in der Generierung dieser Mail schieben wollen. Das Problem sollte trotzdem abgestellt werden, da es sicher nicht nur mir unangenehme Bauchgefühle beschert.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Hmm, mit dem Upgrade auf

Eingetragen von Sigurd (17)
am 04.01.2010 - 17:21 Uhr

Hmm, mit dem Upgrade auf 6.15 hat sich das wohl erledigt... bisher kein weiteres komisches Verhalten.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Erneutes Auftreten!

Eingetragen von Sigurd (17)
am 30.01.2010 - 13:03 Uhr

Hallo Community,

in unregelmäßigen Abständen tauchen wieder Mails mit fremden Links drin auf.

Zusätzlich ist bei der Teilnahme an einer Abstimmung bei Abgabe der Stimme per Mausklick ein User auf eine externe Seite weitergeleitet worden, was sich gegenwärtig nicht reproduzieren lässt, weil der externe Link nicht mehr da ist.

Die Core-Module haben den aktuellen Stand, ebenso wurde nicht manuell in Quelltexten der Module herumgebastelt, mit Ausnahme der selbstgeschriebenen Module natürlich.

Wo könnte man anfangen, sinnvoll nach dem Fehler zu suchen?

  • Anmelden oder Registrieren um Kommentare zu schreiben

Böse Fragen, sorry. ;-) Wer

Eingetragen von HighD (160)
am 30.01.2010 - 13:28 Uhr

Böse Fragen, sorry. ;-)
Wer ist dein Hoster, Homepage und Email?
Wie werden die Emails verschickt, PHP(Drupal selbst) oder über Sendmail?
Hast du den vollständigen Header einer solche Email?

Falls du diese Fragen beantworten kannst, könnten dir hier sicherlich die ein oder anderen, eventuell weiter helfen.

Sieht so aus, als wenn dein Email-Account(oder Homepage) gehackt währe, oder dein Email-Provider( gerne von Freemail Diensten verwendet), baut solche Links ein.

Web.de, freenet.de, gmx.net, usw.

Grüße Uwe

  • Anmelden oder Registrieren um Kommentare zu schreiben

Hoster sind wir selbst. Der

Eingetragen von Sigurd (17)
am 30.01.2010 - 13:59 Uhr

Hoster sind wir selbst. Der Server ist unser Eigentum und wird von uns vollständig betrieben, steht demenstprechend auch in einem nur durch uns zugänglichen Raum.
Die Homepage: http://www.wh2.tu-dresden.de
Email-Dienste haben wir auch selbst inne, dort läuft afaik postfix als Mailserver.

Die Mails mit den fehlerhaften Links werden von Drupal selbst generiert (Standard-Aktualisierungsmails)

Einen Header hab ich auch für dich: :-)

Return-Path: <www-data@atlantis.wh2.tu-dresden.de>
X-Spam-Checker-Version: SpamAssassin 3.2.5 (2008-06-10) on
        atlantis.wh2.tu-dresden.de
X-Spam-Level:
X-Spam-Status: No, score=-2.6 required=5.0 tests=AWL,BAYES_00,
        NORMAL_HTTP_TO_IP,NO_RELAYS autolearn=ham version=3.2.5
X-Original-To: webmaster@wh2.tu-dresden.de
Delivered-To: <meine Adresse>@wh2.tu-dresden.de
Received: by atlantis.wh2.tu-dresden.de (Postfix)
        id E9509499E4; Sat, 30 Jan 2010 02:16:25 +0100 (CET)
Delivered-To: webmaster@wh2.tu-dresden.de
Received: by atlantis.wh2.tu-dresden.de (Postfix, from userid 33)
        id E4E2F499DE; Sat, 30 Jan 2010 02:16:25 +0100 (CET)
To: webmaster@wh2.tu-dresden.de
Subject: =?UTF-8?B?TmV1ZSBWZXLDtmZmZW50bGljaHVuZyhlbikgZsO8ciBBdGxhbnRpcyB2ZXJmw7w=?=  =?UTF-8?B?Z2Jhcg==?=
MIME-Version: 1.0
Content-Type: text/plain; charset=UTF-8; format=flowed; delsp=yes
Content-Transfer-Encoding: 8Bit
X-Mailer: Drupal
Errors-To: webmaster@wh2.tu-dresden.de
Sender: webmaster@wh2.tu-dresden.de
From: webmaster@wh2.tu-dresden.de
Message-Id: <20100130011625.E4E2F499DE@atlantis.wh2.tu-dresden.de>
Date: Sat, 30 Jan 2010 02:16:25 +0100 (CET)
X-Mailing-List: <webmaster@wh2.tu-dresden.de>
List-Id: <webmaster@wh2.tu-dresden.de>
Reply-To: webmaster@wh2.tu-dresden.de

Es stehen Aktualisierungen für ein oder mehrere Module oder Themes zu 
Verfügung. Um die einwandfreie Funktion der Website zu gewährleisten, 
sollte umgehend aktualisiert werden.

Weitere Information zu verfügbaren Aktualisierungen:
http: //84.16.251.252/de/admin/reports/updates

Ganz unten, der offensichtlich eingespeiste (und von mir mit Leerzeichen getrennte) Link.

  • Anmelden oder Registrieren um Kommentare zu schreiben

erfolgreich Verwirrung stiften

Eingetragen von quiptime (4972)
am 30.01.2010 - 15:41 Uhr
Zitat:

Wo könnte man anfangen, sinnvoll nach dem Fehler zu suchen?

Ein Anfang waere auch mit einem Blick auf die selbst geschriebenen Module moeglich.

Eventuell hat das Ganze auch gar nichts mit Drupal zu tun. Kann es nicht auch sein das da Spammer am Werk sind die von der Existenz der Drupal-Website wissen und dies auf einfache Weise nutzen und damit auch auf einfache Weise erfolgreich Verwirrung stiften.

------------------------
Quiptime Group

  • Anmelden oder Registrieren um Kommentare zu schreiben

Habt ihr die Logs von

Eingetragen von HighD (160)
am 30.01.2010 - 16:30 Uhr

Habt ihr die Logs von Postfix mal Kontrolliert, Sendedatum?

Sollte dann eigentlich, wenn SpamAssassin(Aktuell ist v3.3.0 vom 27.01.2010) fehlerfrei funktioniert, nicht passieren.
Was mir nicht gefällt, ist die verschlüsselte Ausgabe des Subjects, habe ich so noch nicht gesehen.

Was sagt der/die zuständigen Admin/s des Servers? Schon kontaktiert?

Grüße Uwe

Nachtrag

Received: by atlantis.wh2.tu-dresden.de (Postfix)
        id E9509499E4; Sat, 30 Jan 2010 02:16:25 +0100 (CET)
Delivered-To: webmaster@wh2.tu-dresden.de
Received: by atlantis.wh2.tu-dresden.de (Postfix, from userid 33)
        id E4E2F499DE; Sat, 30 Jan 2010 02:16:25 +0100 (CET)

Fehlt da nicht was?

  • Anmelden oder Registrieren um Kommentare zu schreiben

HighD schrieb Fehlt da

Eingetragen von Sigurd (17)
am 30.01.2010 - 16:50 Uhr
HighD schrieb

Fehlt da nicht was?

Nein, ist alles korrekt so!

  • Anmelden oder Registrieren um Kommentare zu schreiben

Ich meine so etwas

Eingetragen von HighD (160)
am 30.01.2010 - 16:55 Uhr

Ich meine so etwas wie,

14x.x.x.x

gehört normalerweise dazu.

Grüße Uwe

  • Anmelden oder Registrieren um Kommentare zu schreiben

(Postfix, from userid 33) Da

Eingetragen von selene (2)
am 30.01.2010 - 17:19 Uhr

(Postfix, from userid 33)

Da fehlt ganz offensichtlich nichts, und ich würde darauf wetten, dass UID 33 genau die UID ist, unter der der Webserver läuft.

  • Anmelden oder Registrieren um Kommentare zu schreiben

quiptime schrieb Eventuell

Eingetragen von Endymion (2)
am 30.01.2010 - 18:39 Uhr
quiptime schrieb

Eventuell hat das Ganze auch gar nichts mit Drupal zu tun. Kann es nicht auch sein das da Spammer am Werk sind die von der Existenz der Drupal-Website wissen und dies auf einfache Weise nutzen und damit auch auf einfache Weise erfolgreich Verwirrung stiften.

Dann würden die Mails aber sicherlich nicht von einem lokalem Benutzer versandt.

HighD schrieb

Was mir nicht gefällt, ist die verschlüsselte Ausgabe des Subjects, habe ich so noch nicht gesehen.

Ist aber schon eine ganze Weile Offizieller Standard. Vielleicht einfach noch nie damit beschäftigt? Oder ein buntes Mailprogramm was dir das immer brav automatisch dekodiert?

  • Anmelden oder Registrieren um Kommentare zu schreiben

Koennte also ein lokaler

Eingetragen von quiptime (4972)
am 30.01.2010 - 19:03 Uhr

Koennte also ein lokaler Benutzer der Spammer sein?

------------------------
Quiptime Group

  • Anmelden oder Registrieren um Kommentare zu schreiben

Möchte ich ausschließen...

Eingetragen von Sigurd (17)
am 30.01.2010 - 19:16 Uhr

Möchte ich ausschließen... ca. 1500 Nutzer haben einen Login auf der Seite, aktiv nutzen ihn derzeit etwa 150 Leute. Der normale Nutzer hat keinerlei Rechte, bis auf das Forum, wo er Themen erstellen und Beiträge verfassen kann. Weder das Verfassen und Ausführen von PHP-Code, noch Full-HTML sind ihm gestattet.
Moderatoren und Administratoren entstammen alle dem Betreiberkreis ohne Ausnahme, da wäre das kontraproduktiv, seine eigene Seite abzuschießen.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Dann gehört entweder jemand

Eingetragen von selene (2)
am 30.01.2010 - 19:17 Uhr

Dann gehört entweder jemand geschlagen, weil er zweistellige UIDs an nicht-Systembenutzer vergibt, oder ein Systemdienst ist der Spammer, und da wäre das naheliegendste der Webserver. Jetzt ist zufällig auch noch 33 die UID, die die Debian Policy für www-data vorschreibt, und damit ist es schon sehr wahrscheinlich, dass das Drupal selbst der Spammer ist.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Ja, 33 ist die UID von

Eingetragen von Sigurd (17)
am 30.01.2010 - 19:59 Uhr

Ja, 33 ist die UID von www-data, die Mail stammt vom System und wird auch von dieser innerhalb des selben Systems ausgeliefert. Vermutlich spinnt da wirklich was in einem Drupal-Kernmodul herum, möglicherweise gibts irgendwo eine Lücke, wo diese Mail generiert wird.
Der relative Pfad der Mail bleibt ja immer gleich, aber die Variable, die immer und nur auf die eigene Seite zeigt wird irgendwoher ersetzt.

Dann stell ich mir allerdings noch die Frage, warum das nicht immer so ist, sondern von Mail zu Mail verschieden, eine ganze Zeit lang trat das Problem gar nicht auf (überwiegend im Dezember und zum Jahreswechsel).

Wir schauen uns mal die Serverlogs ein wenig näher an.

  • Anmelden oder Registrieren um Kommentare zu schreiben

So, die Serverlogs

Eingetragen von Sigurd (17)
am 31.01.2010 - 21:57 Uhr

So, die Serverlogs offenbarten nichts auffälliges, auch die Mails kamen regelmäßig wie sonst auch. Auch waren immer Updates zu tun, wenn derartige Mails kamen.

Da sich immer nur die Base-URL ändert und der relative Pfad immer gleich bleibt schließe ich darauf, dass irgendwo schadhafter Code die Übergabe einer korrekten Base-URL manipuliert.

Ein Workaroung wäre sicherlich, diese Variable fest zu definieren. Das löst allerdings das Problem nicht, verhindert aber die Einspeisung.

Ich bin grad ein wenig ratlos... weil es sich nicht reproduzieren lässt und auch nicht regelmäßig auftritt, widerstrebt es mir, diesbezüglich einen Bug zu melden. Es ist auch so, dass alle Dienste unserer Server normal und korrekt laufen, so dass ich eine systemweite Lücke ausschließe (es läuft Debian stable). Was würdet ihr mir raten zu tun?

  • Anmelden oder Registrieren um Kommentare zu schreiben

Workaround

Eingetragen von Sigurd (17)
am 02.02.2010 - 20:50 Uhr

workaround: url()-Funktion fix gesetzt

Status: immer noch offen

  • Anmelden oder Registrieren um Kommentare zu schreiben

Die einzige wirksame

Eingetragen von Endymion (2)
am 02.02.2010 - 20:58 Uhr

Die einzige wirksame Maßnahme zur Verhinderung einer weiteren Ausnutzung ist die Seite abzuschalten bis die Lücke gefunden wurde. Alles Andere ist Augenwischerei.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • Medien und andere Daten mit Feeds von Drupal 7 auf Drupal 10 migrieren
  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
  • Wie erlaubt man neuen Benutzern auf die Resetseite zugreifen zu dürfen.
  • [gelöst] Anzeigeformat Text mit Bild in einem Artikel, Drupal 11
  • Social Media Buttons um Insteragram erweitern
  • Nach Installation der neuesten D10-Version kein Zugriff auf Website
  • Composer nach Umzug
  • [gelöst] Taxonomie Begriffe zeigt nicht alle Nodes an
  • Drupal 11 + Experience Builder (Canvas) + Layout Builder
  • Welche KI verwendet ihr?
Weiter

Neue Kommentare

  • Inzwischen sind wir bei
    vor 3 Tagen 12 Minuten
  • Migrieren von D7 auf D8/ D10/ D11
    vor 3 Tagen 16 Stunden
  • melde mich mal wieder, da ich
    vor 8 Wochen 20 Stunden
  • Hey danke
    vor 8 Wochen 1 Tag
  • Update: jetzt gibt's ein
    vor 8 Wochen 2 Tagen
  • Hallo, im Prinzip habe ich
    vor 8 Wochen 6 Tagen
  • Da scheint die Terminologie
    vor 8 Wochen 6 Tagen
  • Kannst doch auch alles direkt
    vor 9 Wochen 4 Tagen
  • In der entsprechenden View
    vor 9 Wochen 4 Tagen
  • Dazu müsstest Du vermutlich
    vor 9 Wochen 4 Tagen

Statistik

Beiträge im Forum: 250235
Registrierte User: 20462

Neue User:

  • marouane.blel
  • capilclinic
  • Quabzibboter

» Alle User anzeigen

User nach Punkten sortiert:
wla9461
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 17 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association