Пожалуйста, обратите внимание, что пользователь заблокирован
Дайте пожалуйста совет как искать command injections, на что обратить внимание во время тестирования, или просто проходится по каждому параметру?
ищи строки похожие на комманды терминала(cat,ls ...)Дайте пожалуйста совет как искать command injections, на что обратить внимание во время тестирования, или просто проходится по каждому параметру?
Легче всего искать по анализу сорцов, банально дернуть все сниппеты с exec/system, в зависимости от языка, и смотреть, что туда заходит, как фильтруется итд.Дайте пожалуйста совет как искать command injections, на что обратить внимание во время тестирования, или просто проходится по каждому параметру?
response = os.system("ping -c 1 " + ip)"ping -c 1 " + ip. If it didn't check for a valid ip you can set it to "1.1.1.1 | cat /etc/passwd" and it would combine the two commands like this "ping -c 1 " + "1.1.1.1 | cat /etc/passwd"ДаТестирование блэкбокс?
Только начинаю, поэтому прохожусь по овасп 10. По каждому типу уязвимости ищу детали и решаю стф. На реальных сайтах чаще всего xss и sql попадаются я так понимаю?Почему тебя интереует именно cmd inj?
Ну они просто более всего распространены и взаимосвязанные. Там где есть xss - очень часто влетает и sql, ибо нету фильтрации на входные параметры. Если тебя интересует чисто покрутить code exec, то нужно смотреть в сторону маршрутизаторов/роутеров и прочего, там вероятность зацепиться за них намного больше чем на цмсках.На реальных сайтах чаще всего xss и sql попадаются я так понимаю?
можно вообще ни чему не учиться, просто закидывать всё в сканер и ждать зарплату.Самое быстрое и простое решение - загнать в автоматический сканер уязвимостей (Owasp ZAP, BurpSuite, ...)
Как сказано выше - это самое простое и быстрое решение. Конечно можно и разъебаться с CMDi, но это время. Тут же вопрос в скорости и относительном качестве.можно вообще ни чему не учиться, просто закидывать всё в сканер и ждать зарплату.
Но админы тоже знают, что ты будешь закидывать их сайт в сканер, и сканеры с кряками могут тоже скачать и проверить свой сайт.
Но вот незадача, что если вывод CMDi не будет виден на сайте. Что тогда в данной ситуации будет делать сканер? Скажет что сайт неуязвим для этого ?
Видишь суслика ? А он есть !