【おーえすこまんどいんじぇくしょん】
OSコマンドインジェクション とは?
最終更新:
💡 入力欄から「サーバーの操縦席」に乗り込む攻撃
外部からの入力がOSコマンドの組み立てに混ざり、意図しないコマンドや処理を実行させられる脆弱性・攻撃。Webアプリに限らず、入力と命令を適切に分離していないソフトウェアで起こりうる。
📌 このページのポイント
SQLインジェクションの仲間?
入力が命令の意味を変えてしまうという点は似ているよ。SQLインジェクションはSQL、OSコマンドインジェクションはOSコマンドの組み立てが対象。どちらが常に深刻という順位ではなく、権限や扱うデータ、構成によって被害が変わるんだ。
どういうときに起こるの?
入力にセミコロンがあれば、必ず実行される?
どうやって防ぐの?
シェルを使わなければ、もう安全?
まとめ:ざっくりこれだけ覚えればOK!
「OSコマンドインジェクション」って出てきたら「外部入力でOSコマンドの意味を変え、不正な処理を実行させること」と思えばだいたいOK!
📖 おまけ:英語の意味
「OS Command Injection」 = OSコマンドへの注入
💬 入力を通じて、プログラムが作るOSコマンドの意味を変えてしまうこと。Webの画面上の入力欄だけに限定した呼び方ではないよ。