
Proof-of-concept che dimostra l'iniezione di comandi (BatBadBut) in Nim su Windows, con test dei payload su funzioni execProcess e execShellCmd.
Esplorazione delle vulnerabilità di Command Injection in Windows con Nim
Ecco una tabella riepilogativa basata sui risultati dei test degli esperimenti con codice Nim con diversi payload:
| Payload | execProcess_NoQuoteShell | execProcess_QuoteShell | execShellCmd |
|---|
nim &calc | Non superato | Non superato | Superato |
nim" &calc | Superato | Non superato | Non superato |
%CMDCMDLINE:~-1%&calc | Superato | Superato | Superato |
"Superato" indica che il payload è stato eseguito in modo tale da poter potenzialmente sfruttare la vulnerabilità BatBadBut, dimostrando il comportamento sfumato dei metodi di esecuzione dei comandi in Nim in risposta a diversi tipi di input.