DAWA命令注入

命令注入

低级代码

可以看到只是判断了操作系统类型我们就直接用&&拼接一个命令就可以了

这里我用8.8.8.8 && whoami

中级代码

这里可以看到对&和;做了过滤但是并没有对||过滤

所以我们的思路就是用||但是如果第一个条件成立就不会执行第二个了

因此这里需要把第一个条件设成错误的

我用8.8.8.8.8 || whoami

高级代码

这里使用了str_replace()函数对敏感字符进行了过滤

str_replace函数用于替换字符串中的某些字符。这个函数可以替换字符串中的指定子串(子字符串)为另一个子串

但是作者在’| ’这里留了一个空格所有用中等的方法还是可以成功

我们用8.8.8.8.8 || whoami

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值