Канал «Пентестинг & Security QA & SDET» опубликовал two-частный разбор уязвимости SSTIi — Server-Side Template Injection. Она возникает, когда пользовательский ввод попадает в серверный шаблон и обрабатывается не как текст, а как часть кода шаблонизатора, что в отдельных случаях может привести к выполнению произвольного кода на сервере.
Во втором посте разбирается ответ на предыдущую тестовую задачку: правильный вывод — приложение может быть уязвимо к SSTI, если оно необычно реагирует на пользовательский ввод, отличаясь от обычного вывода текста.