
Preuve de concept démontrant la vulnérabilité d'injection de commandes (BatBadBut) dans Nim sous Windows, avec des tests de payloads sur les fonctions execProcess et execShellCmd.
Exploration des vulnérabilités d'injection de commandes sur Windows avec Nim
Voici un tableau résumé basé sur les résultats des tests des expériences Nim avec différentes charges utiles :
| Charge utile | execProcess_NoQuoteShell | execProcess_QuoteShell | execShellCmd |
|---|
nim &calc | Non réussi | Non réussi | Réussi |
nim" &calc | Réussi | Non réussi | Non réussi |
%CMDCMDLINE:~-1%&calc | Réussi | Réussi | Réussi |
« Réussi » indique que la charge utile s'est exécutée d'une manière qui pourrait potentiellement exploiter la vulnérabilité BatBadBut, montrant le comportement nuancé des méthodes d'exécution de commandes dans Nim en réponse à différents types d'entrées.