Injeção de Comando: Deteção, Verificação e Prevenção

O teste de Injeção de Comando só deve ser realizado em laboratório ou em sistemas autorizados. Verifique o Request/Response, o comportamento do servidor, os Roles, o State e o impacto, utilizando testes mínimos que não danifiquem os dados.
Os testes de segurança Web e API devem examinar os limites de confiança, permissões, entrada, State e lógica de negócios. Todos os testes neste artigo destinam-se a laboratórios, CTF ou sistemas para os quais foi dada permissão explícita. O presente artigo foca-se na Injeção de Comando e destina-se a estudantes de Web PT e desenvolvedores. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, em entrevistas profissionais e em ambientes de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. O OS command boundary, argument injection, allowlist podem apontar numa direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: um exercício de Marcador seguro numa aplicação de laboratório. Todos os exemplos são dados de laboratório ou descrição de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, um Scope definido e a capacidade de parar o teste.




