コードインジェクション 01 - yujitounai/helloworld GitHub Wiki

コードインジェクション-01

ユーザーの入力値を使ってその言語の命令を実行する

脆弱なソースコード (PHP)

<div class="box">
<form method="get" action="">ping
<input name="parameter" type="text">
<input type="submit">
</form>
</div>
<?php
$parameter=filter_input(INPUT_GET, 'parameter');
eval ("echo ".$parameter.";");
?>

攻撃方法

phpcommand-01.php?parameter=test;phpinfo()

⚠️ **GitHub.com Fallback** ⚠️