sstiСбросить фильтр ×

SSTI (Server-Side Template Injection): что это за уязвимость и как её выявлять

AI-редакция
2 источника · показать все· свернуть
собирается · 2обновлено 1 мес назад

Канал «Пентестинг & Security QA & SDET» опубликовал two-частный разбор уязвимости SSTIi — Server-Side Template Injection. Она возникает, когда пользовательский ввод попадает в серверный шаблон и обрабатывается не как текст, а как часть кода шаблонизатора, что в отдельных случаях может привести к выполнению произвольного кода на сервере.

Во втором посте разбирается ответ на предыдущую тестовую задачку: правильный вывод — приложение может быть уязвимо к SSTI, если оно необычно реагирует на пользовательский ввод, отличаясь от обычного вывода текста.

Полный разбор →

Мини-задача: поиск уязвимости SSTI

П@pentesting_channelавтор про «it»
1 мес
🧩 Мини-задача: найдите потенциальную SSTI Представьте, что разработчик сделал страницу приветствия. После ввода имени пользователя сайт отображает:
Добро пожаловать, Valera!
Но однажды тестировщик замечает странное поведение. Если вместо имени ввести специальные символы, ответ сервера меняется. ❓ Какой вывод можно сделать? 🔘 Приложение может быть уязвимо к SSTI 🔘 Это SQL Injection 🔘 Это XSS 🔘 Это IDOR 💬 Пишите свой вариант в комментариях. Завтра разберём ответ и обсудим, на какие признаки обращают внимание при поиске SSTI.

Это всё на сейчас.