
Proof-of-Concept, das die Command-Injection-Schwachstelle (BatBadBut) in Nim unter Windows demonstriert, mit Payload-Tests über die Funktionen execProcess und execShellCmd.
Untersuchung von Command-Injection-Schwachstellen in Windows mit Nim
Hier ist eine zusammenfassende Tabelle basierend auf den Testergebnissen der Nim-Code-Experimente mit verschiedenen Payloads:
| Payload | execProcess_NoQuoteShell | execProcess_QuoteShell | execShellCmd |
|---|
nim &calc | Nicht bestanden | Nicht bestanden | Bestanden |
nim" &calc | Bestanden | Nicht bestanden | Nicht bestanden |
%CMDCMDLINE:~-1%&calc | Bestanden | Bestanden | Bestanden |
„Bestanden“ bedeutet, dass der Payload auf eine Weise ausgeführt wurde, die die BatBadBut-Schwachstelle potenziell ausnutzen könnte, was das differenzierte Verhalten der Befehlsausführungsmethoden in Nim als Reaktion auf verschiedene Arten von Eingaben verdeutlicht.