Commix auditar aplicaciones web para OS Command Injection
Commix auditar aplicaciones web para OS Command Injection
Commix (de [comm]and [i]njection e[x]ploiter) es una herramienta de ciberseguridad preinstalada en Kali Linux. Diseñada para auditar aplicaciones web, automatiza la detección y explotación de vulnerabilidades de inyección de comandos en el sistema operativo (OS Command Injection).
Sintaxis Básica y Uso
Para ejecutar Commix en la terminal de Kali Linux, no necesitas instalar nada extra; basta con abrir la terminal e invocar el comando:
1. Escaneo por método GET (Parámetros en la URL)
Cuando la variable vulnerable está visible en la dirección web:
commix --url="http://192.168.1.50/index.php?ip=127.0.0.1"
2. Escaneo por método POST (Datos en el cuerpo del mensaje)
Útil para formularios como barras de búsqueda, inicios de sesión o campos de entrada:
commix --url="http://192.168.1.50/ping.php" --data="ip=127.0.0.1&submit=submit"
Opciones más comunes
| Opción | Descripción |
-u URL, --url=URL | Define la URL objetivo. |
--data=DATOS | Envía parámetros vía POST. |
--cookie=COOKIE | Permite adjuntar cookies si la sesión requiere autenticación. |
-p PARAM | Especifica el parámetro exacto que deseas probar. |
--level=LEVEL | Nivel de pruebas (1 a 3). A mayor nivel, analiza más cabeceras (ej. User-Agent, Referer). |
--os-shell | Solicita una consola interactiva del sistema operativo tras explotar la vulnerabilidad. |
--is-root / --is-admin | Verifica si el usuario web tiene privilegios elevados. |
Ejemplo Práctico: Obtener una consola interactiva (--os-shell)
Si detectas un formulario vulnerable (como un testeo de conectividad de red/ping en una app web):
Nota de Seguridad: Utiliza siempre esta herramienta de forma ética y en entornos autorizados (laboratorios CTF como TryHackMe/HackTheBox o aplicaciones bajo un contrato de prueba de penetración explícito).