commix (command injection)

commix --url="<url>?param=INJECT"

Herramienta automatizada para detectar y explotar inyecciones de comandos en aplicaciones web.

Cuando sospechas que un parámetro se pasa a una función del sistema (ej. system, exec). commix prueba múltiples payloads y técnicas de evasión (encodings, bypass de espacios) y puede obtener una shell interactiva.

Si el parámetro está sanitizado o el comando se ejecuta con restricciones (chroot, etc.). También si el objetivo es crítico y los payloads pueden causar daños.