Quindi, a causa di una cattiva programmazione da parte di uno dei miei ex colleghi, una delle nostre app Web interne consente all'utente di caricare ed eseguire un file Python arbitrario. Questo di recente è venuto alla luce tramite un suggerimento anonimo. Finora non ho fatto niente di troppo pazzo, semplicemente usando la libreria os per esplorare un po 'la struttura delle directory. Non sono sicuro di quanto danno potrei fare, comunque. C'è un'app web Python e un database MySQL in esecuzione sul server.
Potrei in qualche modo concedermi l'accesso SSH? Non riesco a capire esattamente come andrei su questo. Inoltre, non penso di poter accedere al database, poiché non ho alcuna informazione sull'utente.
Quindi, qual è il limite pratico del danno peggiore che potrei fare qui?