Shikata Ga Nai

Private? There is no such things.

DVWAでコマンドインジェクション(Low)

まずは、Lowレベルのセキュリティから。

『submit』ボタンを押してからと。

 

f:id:ThisIsOne:20191102103549p:plain

 

『Command Injection』メニューで、IPアドレスを入力して実行するとpingコマンドが実行されるといったつくり。

 

f:id:ThisIsOne:20191102103821p:plain

 

どのようなプログラムで実行されているのかを想像してみて

IPアドレスの後ろに『; pwd』とコマンドを追加して実行してみると...

ディレクトリが表示されてしまった。

 

f:id:ThisIsOne:20191102104334p:plain

 

画面右下にある『View Source』ボタンを押してソースコードを見ると

いかにも初心者が作りそうなプログラミングがされていた。

 

f:id:ThisIsOne:20191102104853p:plain