命令注入(RCE)
OWASP-TOP10 漏洞
介绍
影响
攻击
1. 插入特殊字符来检测分割符
&
;
换行符 (0x0a or \n)
&&
|
||# 正常的 HTTP 请求
https://vulnerable-website.com/endpoint?parameter=123
# payload
https://vulnerable-website.com/endpoint?parameter=1|whoami2. 时间延迟
3. 重定向输出
4. 使用 OAST 进行操作系统命令注入
5. 获取 REVRSE SHELL
防御
绕过思路
配合
1. 文件上传&命令注入
参考文章
提升
最后更新于