BurpSuit官方实验室之命令注入
这是BurpSuit官方的实验室靶场,以下将记录个人命令注入共5个Lab的通关过程
Web Security Academy: Free Online Training from PortSwigger
lab1:
OS command injection, simple case
操作系统命令注入,简单情况
找到了product/stock接口
在参数后加;whoami
或者|whoami
lab2:
Blind OS command injection with time delays
具有时间延迟的盲操作系统命令注入
有一个反馈界面
点击提交反馈,发送如下请求包
在email后加入||ping+-c+10+127.0.0