commix (command injection)
commix --url="<url>?param=INJECT"
Herramienta automatizada para detectar y explotar inyecciones de comandos en aplicaciones web.
Cuando sospechas que un parámetro se pasa a una función del sistema (ej. system, exec). commix prueba múltiples payloads y técnicas de evasión (encodings, bypass de espacios) y puede obtener una shell interactiva.
Si el parámetro está sanitizado o el comando se ejecuta con restricciones (chroot, etc.). También si el objetivo es crítico y los payloads pueden causar daños.