commix (command injection)

commix --url="<url>?param=INJECT"

Ferramenta automatizada para detectar e explorar injeções de comandos em aplicações web.

Quando suspeitas que um parâmetro é passado para uma função do sistema (ex.: system, exec). O commix testa múltiplos payloads e técnicas de evasão (encodings, bypass de espaços) e pode obter uma shell interativa.

Se o parâmetro está sanitizado ou o comando é executado com restrições (chroot, etc.). Também se o alvo é crítico e os payloads podem causar danos.