Playbook: inyecciones del servidor
Uso autorizado. Ejecuta estas comprobaciones únicamente sobre activos incluidos expresamente en el alcance. Sustituye las variables por cuentas, objetos y sistemas de prueba. Comienza con una sola solicitud y detente cuando obtengas la evidencia mínima necesaria.
Regla de decisión. El fallo de un payload no permite declarar
NO-APLICA. Para descartarlo debe demostrarse que no existe la capacidad, el flujo, el componente o el intérprete necesario. Si existe pero no puede probarse, registraBLOQUEADOoAPLICA-PENDIENTE.
Activar si
Una entrada alcanza SQL, NoSQL, ORM, LDAP, XPath, comandos, plantillas, expresiones, XML, XSLT, serializadores u otro intérprete.
Método seguro
- Captura una respuesta base.
- Introduce un delimitador no destructivo.
- Busca error, cambio booleano o variación temporal pequeña.
- Confirma con una condición inversa.
- Detente antes de extraer datos o ejecutar comandos.
1
2
3
curl -iskG "$BASE_URL/search" --data-urlencode "q=valor-control'"
curl -iskG "$BASE_URL/search" --data-urlencode 'q=valor-control"'
curl -isk "$BASE_URL/api/filter" -H 'Content-Type: application/json' --data '{"name":{"unexpectedOperator":"control"}}'
Estos valores solo detectan manejo anómalo. Adapta la prueba a la gramática observada sin automatizar extracción.
Cobertura
Incluye SQL/ORM, NoSQL, LDAP, XPath, command injection, SSTI, expresiones, CRLF, XXE, XSLT, deserialización y fórmulas CSV.
Decisión
Un error estable, diferencia verdadero/falso, evaluación inocua o interacción con receptor autorizado justifica profundizar. Un bloqueo del WAF no demuestra que la capa de aplicación sea segura.
Referencias locales
hacktricks/src/pentesting-web/command-injection.mdhacktricks/src/pentesting-web/nosql-injection.mdhacktricks/src/pentesting-web/ldap-injection.mdhacktricks/src/pentesting-web/xpath-injection.mdhacktricks/src/pentesting-web/xxe-xee-xml-external-entity.md