# Blind OS command injection with time delays * Lần này bài lab gợi ý cho chúng ta là ở chức năng Feedback có chứa lỗ hổng OS command injection. Để hoàn thành bài lab thì ta cần delay response 10 giây. Trước tiên, chúng ta sẽ thử gửi feedback. ![Capture01](https://hackmd.io/_uploads/rklF_rK8a.png) * Vào Burp Suite, ta thấy có thể tiêm payload vào biến `email` trong request `POST /feedback/submit`. ![Capture02](https://hackmd.io/_uploads/BkxK_BY8p.png) * Bật Intercept is on, chúng ta thêm payload `||ping+-c+10+127.0.0.1||` vào ngay sau biến `email` và nhấn Forward. ![Capture06](https://hackmd.io/_uploads/BkgKOrt86.png) * Kết quả response là chúng ta đã hoàn thành bài lab. ![Capture07](https://hackmd.io/_uploads/r1gF_SYUT.png) ![Capture08](https://hackmd.io/_uploads/rkgtdSF8p.png)