CVE 描述
操作系统命令注入是一种安全漏洞,攻击者能够通过易受攻击的应用程序在宿主操作系统上执行任意命令。这可能导致未授权访问、数据泄露和系统受损。
操作系统命令注入的影响包括:未授权访问系统资源、数据窃取、系统受损,以及可能完全控制受影响服务器,从而导致严重的安全漏洞和运营中断。
http://<ip>:<port>/generateTrackRoute
为了缓解操作系统命令注入漏洞,应对所有用户输入进行验证和清理,使用参数化命令或 API,并实施最小权限原则以限制应用程序的执行上下文。定期进行安全测试和代码审查对于发现并修复潜在缺陷同样至关重要。
<!--#exec%20cmd="/usr/bin/id;-->"。观察结果。tracertVal 参数获取文件 <!--#exec%20cmd="/bin/cat%20/etc/passwd"-->",并注意 HTTP 响应中显示的文件内容。