
Windows 上の Nim におけるコマンドインジェクション (BatBadBut) の脆弱性を実証する概念実証。execProcess および execShellCmd 関数にわたるペイロードテストを含みます。
Windows で Nim を使ったコマンドインジェクション脆弱性の調査
以下は、Nim のコード実験で異なるペイロードを使用したテスト結果に基づく要約表です。
| Payload | execProcess_NoQuoteShell | execProcess_QuoteShell | execShellCmd |
|---|
nim &calc | 未通過 | 未通過 | 通過 |
nim" &calc | 通過 | 未通過 | 未通過 |
%CMDCMDLINE:~-1%&calc | 通過 | 通過 | 通過 |
「通過」は、BatBadBut 脆弱性を悪用する可能性のある方法でペイロードが実行されたことを示し、Nim におけるコマンド実行メソッドが異なる種類の入力に対して示す微妙な動作を実証しています。