commix (command injection)
commix --url="<url>?param=INJECT"
Ferramenta automatizada para detectar e explorar injeções de comandos em aplicações web.
Quando suspeitas que um parâmetro é passado para uma função do sistema (ex.: system, exec). O commix testa múltiplos payloads e técnicas de evasão (encodings, bypass de espaços) e pode obter uma shell interativa.
Se o parâmetro está sanitizado ou o comando é executado com restrições (chroot, etc.). Também se o alvo é crítico e os payloads podem causar danos.