DVWA--命令注入

1、判斷是否調用系統命令,經判斷調用了系統命令ping。

2、判斷調用系統命令的參數是否可控,並驗證。

 

3、判斷可控參數能否有效地拼接命令。

Medium等級:

 

High等級:

impossible等級:

提示輸入的不是合法的IP,這裏直接限制了IP的格式。

 

 

修復:白名單

Windows下常見的命令連接符號以及它們的意義:

A&B:簡單的拼接,AB之間無制約關係。

A&&B:A執行成功纔會執行B。

A | B:A的輸出作爲B的輸入。

A | |B:A執行成功纔會執行B。

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章