OS Command Injection

OS Command Injection позволява потребителски вход да стане част от shell/operating-system команда.

Какво е

OS Command Injection позволява потребителски вход да стане част от shell/operating-system команда.

Как работи

Backend код извиква shell utility с неконтролирани параметри. Ако приложението не отделя аргументите от командния синтаксис, attacker може да промени изпълняваното действие с привилегиите на процеса.

Как да се предотврати

Не използвайте shell, когато има native library/API. Когато е неизбежно, подавайте аргументи като отделни параметри, използвайте строг allow-list, sandboxing и минимални OS привилегии. Никога не разчитайте само на blacklist на „опасни символи“.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Източници

Други в Web приложения и браузърни атаки