Accueil » Dictionnaire du développement » CMDi – Injection de Commandes

CMDi – Injection de Commandes

L’injection de commandes est une vulnérabilité de sécurité qui permet à un attaquant d’exécuter des commandes système arbitraires (non autorisées) sur le serveur hébergeant une application.

Concrètement, elle se produit lorsqu’une application web transmet des données non sécurisées (saisies par un utilisateur) directement à un interpréteur de commandes du système d’exploitation (comme le shell Unix/Linux ou l’invite de commandes Windows).

Le mécanisme est simple : L’application construit une chaîne de caractères contenant une commande système et y ajoute des données fournies par l’utilisateur. Si ces données ne sont pas correctement filtrées ou échappées, l’attaquant peut y glisser des caractères spéciaux (;, |, &&, etc.) pour « fermer » la commande prévue et en exécuter une autre de son choix

Niveau

intermediaire

Vous cherchez un autre mot ? Essayez la recherche rapide ci-dessous :

Partager cette page