Command Injection
一、什么是Command Injection?
命令注入是利用系统弱点获取对系统的访问权限,以执行恶意代码、获取用户数据和参与其他活动。
>根据程序调用系统命令。
程序中有调用系统命令的部分,例如输入ip,程序调用系统命令ping这个ip。如果在ip后面加一个&&、&、|、||命令拼接符号再跟上自己需要执行的系统命令。
二、DVWA实战
Low级别
该级别对输入没有进行过滤。
首先要输入一个IP,之后接自己想要执行的命令。
一、输入:127.0.0.1 && ipconfig
ipconfig命令是DOS系统中的命令,可以帮助用户查看网络状况,可以看到你想看到的众多网络信息,比如延迟,IP,主机信息,物理地址信息等等。
二、输入:127.0.0.1 && whoami
可得账户。