DVWA-命令注入
命令执行漏洞产生的原因一般就是没有将对话框中的内容做代码过滤或者过滤不严就当做系统命令执行,正常情况下输入框只能接收指定类型数据,而当存在命令执行漏洞的时候,我们就可以通过一些技巧来同时执行多条命令,命令执行漏洞就可以在被攻击的服务器上执行任意的系统命令。
在执行命令中常用的命令执行符:&&,&,||,|,;五个
&& :前一个指令执行成功,后面的指令才继续执行,就像进行与操作一样
& :直接连接多个命令
|| :前一个命令执行失败,后面的才继续执行,类似于或操作
| :管道符,将前一个命令的输出作为下一个命令的输入
; :直接连接多个命令
LOW级别
1.登上去以后选择命令注入,可以看出这个窗口是要让我们输入一个ip

2.我们输入百度的ip进行测试可以的到以下回显,可以看出来ping执行成功了。

3.第一步执行成功,我们就选择(&&)连接来进行测试,接下来输入ip&&ipconfig看ipconfig是否会被执行

可以看出来&&后的命令也被执行了,毕竟low级别嘛,命令执行漏洞肯定很大。
文章仅作为学习笔记,欢迎指正,不喜勿喷!

浙公网安备 33010602011771号