攻防世界 web command_execution

本文通过一个关于web command_execution的题目,探讨了未启用WAF(Web应用防火墙)的风险。解释了WAF的功能,如审计、访问控制、架构加固和应用安全。题目中,由于没有WAF,允许了对网站的命令注入,通过ping命令及管道操作找到了flag.txt,并最终显示了flag。
摘要由CSDN通过智能技术生成

题目描述:小宁写了个ping功能,但没有写waf,X老师告诉她这是非常危险的,你知道为什么吗。

在这里插入图片描述
题目网站就是这样的,啥都没有…决定从waf下手。
WAF简介:

Web应用防护系统(也称为:网站应用级入侵防御系统。英文:Web Application Firewall,简称:WAF)。利用国际上公认的一种说法:Web应用防火墙是通过执行一系列针对HTTP/HTTPS的安全策略来专门为Web应用提供保护的一款产品。

WAF功能:

审计设备
对于系统自身安全相关的下列事件产生审计记录:
(1)管理员登录后进行的操作行为;
(2) 对安全策略进行添加、修改、删除等操作行为;
(3) 对管理角色进行增加、删除和属性修改等操作行为;
(4) 对其他安全功能配置参数的设置或更新等行为。

访问控制设备
用来控制对Web应用的访问,既包括主动安全模式也包括被动安全模式。

架构/网络设计工具
当运

评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值