Malcode und Upload von Files über CF7

  • Ich möchte für eine WP-Seite das Plugin Contact Form 7 nutzen. Besucher der Seite sollen Texte und Bilder hochladen können. Die Art der Texte und Bilder sollte nicht stark eingeschränkt werden (also z. B. nicht nur docx Texte und .jpg Bilder).

    Weiters sollen die Uploads danach nicht per Mail verschickt werden, sondern am Server bleiben und vom Seitenbetreiber manuell herunter geladen werden. Dafür würde ich das Plugin "Flamingo" nutzen.

    Der Seitenbetrieber erhält lediglich eine Mailnachricht, die sagt, dass eine neue Nachricht hochgeladen wurde.

    Probleme:
    Meiner Meinung nach ist das Hochladen extrem gefährlich, weil es Hackern die Möglichkeit bietet, Malcode auf den Server zu laden. Kennt jemand Workarounds, die das Risiko minimieren? Gerne auch mit anderen Plugins, es müssen nicht CF7 und Flamingo sein.

    Danke für Tipps!
    Raphael

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Mir ist bisher nicht bekannt, dass Uploads die Gefahr bieten, Malware auf dem Server auszuführen. Ist das nur eine allg. Sorge oder liegen dir hierfür Quellenangaben vor?

  • Das wundert mich jetzt. Du meinst, dass es kein Problem wäre, dass man in einem Kontaktformular alle Arten von Files hochlädt und die über Flamingo direkt am Server gespeichert werden? Ich dachte, das wäre ABSOLUT zu vermeiden und extrem gefährlich.

    Hier z. B. https://patchstack.com/how-to-protect…le-upload-form/

    [size=14]What are the risk factors of unrestricted file uploads?[/SIZE]
    There are many risk factors associated with unsecured file upload systems including:

    [size=12]Server-side attacks[/SIZE]
    If a hacker successfully places an executable file on your server, they may use it to launch server-side attacks.

    For example, if they upload a web shell, they may use it to take control of certain parts of your web server.

    Danke für Deinen Einwand. Falls ich falsch liege, wäre ich sehr froh. ;)

  • Das Hochladen alleine reicht ja nicht aus. Derjenige müsste noch Zugang bekommen.
    Daher sollte das Hochladen beschränkt werden, sodass derjenige dann keinen Zugriff darauf hat über den Browser oder per Shell.

    Des Weiteren laufen Kundenwebseiten - in der Regel - mit geringen Rechten. Der Hacker müsste einen Local exploit ausnutzen können um Zugriff auf den Server zu bekommen.

    Wahrscheinlicher ist eher, dass "derjenige" Spam verschickt.

  • Ja wie erwähnt. Ich wäre sehr froh, wenn ich mich in dem Pumkt irre. Kennt jemand ev. einen Link, wo das noch genauer ausgeführt wird? Oder ist das ein Problem, das ich mir selbst ausgedacht habe, und für das es daher keine Informationen gibt?

  • Ich habe inzwischen eine Antwort von Hetzner erhalten. Hetzner meint, dass das Risiko durchaus gegeben ist und dass es bei Hetzner einen eigenen Scan gibt, den man per PHP integriert. Vor einem Upload werden dann alle Files gescannt und wenn sie problematisch sind, nicht auf den Server gelassen.

    Leider hatte cih also doch recht. :(

  • Die Gefahr für den Webserver halte ich, wie jaba-hosting, für sehr gering. Das Uploadverzeichnis ist gegen Aufrufe aus dem Browser zu schützen, sodass keine Dateien direkt aufgerufen werden können. Somit wird eine Ausführung von Schadecode als Server-Side-Attack verhindert.

    Viel gefährlicher ist die Situation für den Seitenbetreiber, der die Dateien herunterlädt. Ist dieser aussreichend geschult und sein PC gesichert? Stell dir vor, der Schadecode ist in einer Excel-Tabelle. Für den Server vollkommen egal, für den Benutzer möglicherweise ein hoher Schaden.

    Die Hetzner PHP-Funktion ist sicher eine Schnittstelle zu ClamAV. ClamAv arbeitet (mein letzter Wissensstand) rein als Signaturscanner und ist dementsprechend nur sehr begrenzt als Schutz geeignet.

    Ich halte ein Captcha für eine gute Maßnahme um die Angriffsfläche zu verringern. So schließt man schonmal ungezielte, automatische Spam & Malwareattacken aus

    Digitaler Rucksack Nomade

    2 Mal editiert, zuletzt von Michi91 (24. Dezember 2021 um 16:21)

  • Ja, OK. Ich bin ja derzeit am Fakten sammeln. Danke also für alle bisherigen Posts. Es wäre also sinnvoll vor dem Upload, spätestens aber vor dem Download auf den Rechner des Empfängers (also der dann mit den Files arbeiten wird) eine Prüfung auf Malcode durchzuführen. Der gesamte Ablauf könnte dann so aussehen_:

    1) Captcha, damit nicht irgendwelche Bots ihre Files dort abladen
    2) Ev. Prüfung vor dem Upload (Wird z. B, bei Hetzner im Hostingpaket standardmäßig angeboten)
    3) Der Ordner in dem die Files liegen hat Rechte, die eine ausführung der Dateien am Server unmöglich machen.
    4) Spätesteter Zeitpunkt für eine Prüfung: Vor dem Download

    Dankel für eure Posts!

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!