攻防世界之command_execution(web简单)

题目:小宁写了个ping功能,但没有写waf,X老师告诉她这是非常危险的,你知道为什么吗。

分析:题目说,小宁写了一个ping功能(可以看做有一个执行shell命令的位置),但是没有写waf(可以简单理解为没有验证输入内容),那么我们可以尝试通过拼接shell命令来达到我们预期结果。
看题:当我们ping本机可以正常运行,说明这个位置可以运行shell命令。
在这里插入图片描述
那么,接下来我们尝试拼接shell语句。

补充几种常见的shell语句拼接方法:
1、用 && || 拼接。cmd1 && cmd2;表示cmd1执行成功就执行cmd2;cmd1 || cmd2;表示cmd1执行不成功在执行cmd2,如果成功就不执行cmd2了。
2、用 | 链接。cmd1 | cmd2;表示将cmd1 的结果作为cmd2 的输入执行。
3、用 ; 链接。cmd1;cmd2;依次执行两条命令,前一条命令执行是否成功不影响后面的命令执行。

这里我用的是“;”连接的命令。
首先判断系统类型,是windows还是linux,毕竟他们的命令啥的不同。

  • 1
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值