Command Injection(命令注入)-DVWA
2023-11-10
| 2024-4-21
0  |  阅读时长 0 分钟
type
status
date
slug
summary
tags
category
icon
password
@ZZHow(ZZHow1024)

一、Low 级(基本没有做防护或者只是最简单的防护)

含义:在文本框内写一些”恶意“命令!

思路:把命令混进文本框内,并且让它能执行。

实操:

ls命令运行成功
ls命令运行成功
  • 本来文本框内只让输入IP地址,但通过一些命令连接符,使它能执行我接在后面的命令!
  • 观察到下方出现三个文件名,是ls命令执行的结果。

注入成功!

其他的命令连接符:

  • 分号 (;):分号用于分隔多个命令,使它们按顺序执行。
  • 逻辑与 (&&):逻辑与连接符会在前一个命令成功执行后才执行后一个命令。如果第一个命令失败,后续命令将不会执行。
  • 逻辑与(&): 与(&&)不同,(&)会立即执行第一个命令,然后执行第二个命令,而不需要等待第一个命令完成。
  • 逻辑或 (||):逻辑或连接符会在前一个命令失败时才执行后一个命令。如果第一个命令成功,后续命令将不会执行。
  • 管道 (|):管道符用于将一个命令的输出传递给另一个命令的输入。这使得可以通过多个命令来处理数据流。
  • CTF
  • DVWA靶场
  • Brute Force(暴力破解)-DVWACSRF(Cross-site request forgery) • 跨站点请求伪造-DVWA
    Loading...
    目录