logo
Professional

Burp Suite bilan asinxron OS command injection zaifliklarini test qilish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 2 daqiqa

Asinxron OS command injection zaifliklari ilova command injection'ga qarshi zaif bo'lgan, biroq buyruq asinxron tarzda bajariladigan hollarda yuzaga keladi. Bu esa buyruqning ilova javobiga sezilarli ta'sir ko'rsatmasligini anglatadi.

Burp Collaborator asinxron command injection zaifliklarini sinashda yordam beradi. Burp yordamida Burp Collaborator serveri bilan tarmoqdan tashqari (out-of-band) o'zaro aloqani keltirib chiqaradigan buyruqni kiritishingiz mumkin. Burp Collaborator serverini kuzatib boradi va tarmoqdan tashqari o'zaro aloqa sodir bo'ldimi, demak buyruq bajarildimi — buni aniqlaydi.

Qadamlar

Bu jarayonni Tarmoqdan tashqari o'zaro aloqa bilan ko'r OS command injection laboratoriyasida bajarib ko'rishingiz mumkin.

  1. Proxy > HTTP history bo'limida tekshirmoqchi bo'lgan so'rovni aniqlang.
  2. So'rovga sichqonchaning o'ng tugmasi bilan bosing va Send to Repeater ni tanlang.
  3. Parametr qiymatini kontseptsiya isboti (proof-of-concept) payload'iga o'zgartiring. Payload Collaborator subdomeni uchun DNS so'rovini keltirib chiqarish maqsadida nslookup buyrug'idan foydalanishi kerak. Payload ichiga Collaborator subdomenini qo'yish uchun sichqonchaning o'ng tugmasini bosing va Insert Collaborator payload ni tanlang.
  4. Send tugmasini bosing.
  5. Collaborator yorlig'iga o'ting va Poll now ni bosing. Collaborator serveri bilan bo'lgan har qanday o'zaro aloqa jadvalda ro'yxatlanadi. Agar o'zaro aloqa sodir bo'lsa, bu buyruq muvaffaqiyatli kiritilganini bildiradi.
  6. Shell buyruqlarida ishlatilishi mumkin bo'lgan boshqa parametrlarni sinash uchun 3 va 4-qadamlarni takrorlang.

Eslatma

Buyruq kechikish bilan bajarilishi mumkin. Muloqot sodir bo'lganda Collaborator yorlig'i miltillaydi. Kechikkan muloqotlarni aniqlash uchun Collaborator yorlig'ini tekshirishda davom etganingizga ishonch hosil qiling.

Ushbu maqola foydali bo'ldimi?