命令注入, &&, ||, |, ;

该博客围绕PHP命令注入渗透测试展开,以前端页面输入IP地址进行ping测试为场景,介绍了多种命令注入情况,包括前命令成功或失败后执行后命令、管道连接命令、分号连接命令以及后台执行命令等,并提及相应的payload。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

命令注入

场景:

前端页面可以输入一个IP地址进行ping测试.
测试在后面拼接其他命令能否执行.

1. "&&"

前面命令成功执行后, 再执行后面一条命令.
payload: www.baidu.com && whoami
前面如果ping成功就会执行后面的命令.

2. "||"

前面命令失败后, 再执行后面一条命令.
payload: www.baidu.com -dd || cat /etc/passwd
前面会因为不存在的参数-dd报错, 执行后面的命令.

3. "|"

管道, 前一个命令的输出作为后一条命令的输入.
ping www.baidu.com | ifconfig
这里先执行ping命令, 无论输出什么都会再执行后面的命令.

4. ";"

分号, 连接命令, 分别执行前后的命令.
payload: www.baidu.com -c 1 ; whoami

5. "&"

以后台方式执行命令, 通常与 nohup 结合.

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值