Advertisement

DVWA: Command Injection

阅读量:

DVWA—命令注入(Command Injection)

原理

命令注入攻击是一种由于Web应用程序未能对用户提交的数据实施有效过滤而引发的安全威胁。攻击者可通过构造特定的命令字符串,将恶意数据提交至系统,并借此执行外部程序或系统指令,从而非法获取数据或网络资源。在各类命令注入漏洞中,PHP平台所面临的此类问题最为普遍。PHP命令注入攻击的主要成因在于开发人员在使用具备命令执行功能的函数时,未对用户输入的数据进行充分验证与过滤,直接将其传递至函数中进行处理。例如,当攻击者试图向网站目录中植入PHP文件时,可借助该类漏洞将一个PHP后门文件写入服务器,为后续的渗透攻击创造条件。

low

查阅原始代码

复制代码
    <?php
    
    if( isset( $_POST[ 'Submit' ]  ) ) {
    	// Get input
    	$target = $_REQUEST[ 'ip' ];
    
    	// Determine OS and execute the ping command.
    	if( stristr( php_uname( 's' ), 'Windows NT' ) ) {
    		// Windows
    		$cmd = shell_exec( 'ping  ' . 

全部评论 (0)

还没有任何评论哟~