Command Injection
[Description]
Command Injection 이란 시스템 명령어를 쿼리문에 주입하여 취약한 변수를 통해 서버 운영체제에 접근하는 취약점입니다.
다음은 , 운영체제 명령어를 주입이 가능한지에 대한 취약점 진단입니다.
[그림1]
[그림1] 소스코드 수정을 통해 " & ipconfig 명령어 추가 그림.
소스코드 수정을 통해 " & ipconfig 명령어를 삽입 후 , 취약점을 진단합니다.
[그림2]
[그림2] 소스코드 수정을 통해 변경된 그림.
View 버툰을 눌러 취약점을 진단합니다.
[그림3]
[그림3] ipconfig 를 통해 ip 주소 출력 그림.
삽입한 " & ipconfig 명령어를 통해 성공적으로 운영체제 명령어를 출력하는데 성공합니다.
[impact]
공격자는 운영체제 명령 주입을 통해 수많은 시스템의 중요 정보 획득이 가능합니다.
댓글
댓글 쓰기