02 Lab: Blind OS command injection with time delays
Last updated
Last updated
This lab contains a blind OS command injection vulnerability in the feedback function.
The application executes a shell command containing the user-supplied details. The output from the command is not returned in the response.
To solve the lab, exploit the blind OS command injection vulnerability to cause a 10 second delay.
Suponemos que la funcionalidad de feedback se realiza usando el siguiente script:
Evaluamos la sección de Feedback a travez del repeater, los campos name
y email
Añadimos & sleep 10 #
en los campos, con el espacio an inicio, para añadir una instrucción extra, recordemos codificar esta sección CTRL+U, resultando en +%26+sleep+10+%23
Quedando de la siguiente manera la ejecución, ocasionando el delay de 10 segundos: