攻防世界web练习
十一、command_execution(命令执行)
小宁写了个ping功能,但没有写waf,X老师告诉她这是非常危险的,你知道为什么吗?
http://111.200.241.244:51989/
WAF:Web应用防护系统也称为:网站应用级入侵防御系统。英文:Web Application Firewall,简称: WAF
[原理]
掌握有关命令执行的知识
windows 或linux 下:
command1 && command2 先执行command1,如果为真,再执行command2
command1 | command2 只执行command2(command1为command2的条件)
command1 & command2 先执行command2 后执行command1
command1 || command2 先执行command1,如果为假,再执行command2
命令执行漏洞(| || & && 称为 管道符)
[目地]
掌握命令拼接的方法
[环境]
windows10专业版
[工具]
firefox