Inyección de Comandos: Identificación, Verificación y Prevención

La prueba de Inyección de Comandos solo se realiza en laboratorio o en un sistema autorizado. Se examina la Solicitud/Respuesta, el comportamiento del servidor, los Roles, el Estado y el impacto, utilizando pruebas mínimas que no dañen los datos.
Las pruebas de seguridad Web y API deben examinar los límites de la confianza, los permisos, la entrada, el estado y la lógica de negocio. Cada prueba de este artículo está diseñada para un laboratorio, CTF o un sistema para el cual se ha otorgado una autorización explícita. Este artículo se centra en la prueba de Inyección de Comandos y está dirigido a estudiantes de Web PT y desarrolladores. El objetivo es proporcionar un método de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre parciales. El límite de comando del SO, la inyección de argumentos, la lista de permitidos pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, las evidencias requeridas y un criterio claro para su finalización.
El escenario práctico en el artículo es: un ejercicio de Marcador seguro en una aplicación de laboratorio. Todos los ejemplos son datos de laboratorio o descripciones de procesos. En el caso de Penetration Testing, Web o Cloud, se debe trabajar solo con aprobación explícita, un Alcance definido y la capacidad de detener la prueba.




