TGViewer
.NET Kings .NET Kings @netskings · 7.37K subscribers
Post #619 5.13K
👁‍🗨Hello world~

SSTI: Как шаблоны могут взломать ваш сервер

• SSTI (Server-Side Template Injection) — уязвимость, при которой атакующий может внедрить произвольный код в шаблонизатор и выполнить его. Подобная уязвимость возникает, если пользовательский ввод не экранируется и небезопасно передаётся в шаблон.

• Шаблонизаторы часто используются в веб-приложениях, например в тех, что написаны на python используется jinja2, в PHP — twing, в Java — Velocity и так далее.

• Рассмотрим подобную атаку на простейшем API на Flask:

@app.route("/greet")
def greet():
name = request.args.get("name", "guest")
return render_template_string("Hello {{ " + name + " }}")


• Если в качестве параметра пользователь передаст name={{7*7}}, то эндпоит вернет:


Hello 49


• Как вы понимаете, такая уязвимость прямая дорога к RCE, вне зависимости от ЯП, на котором приложение написано.

• Как защититься:

• Экранирование: Экранируйте любой пользовательской ввод автоматически
• Валидация: Настройте валидацию входных данных
• Изоляция: Изолируйте окружение с шаблонизатором, например в контейнере без доступа к сисколам
• Используйте
WAF и IDS/IPS

• Как находить подобные уязвимости:

• Вручную: Самый простой вариант, просто вставляйте {{ 7*7 }} или подобные пейлоады в конечные точки
• Burp Suite: Всеми известная утилита, для автоматического нахождения уязвимостей
• SSTImap: Инструмент, заточенный под автоматическое нахождение SSTI с эксплуатацией
• SSTI XSS Finder: Инструмент, использующий Shodan и AngularJS для нахождения SSTI

• Удачи!

• Поддержать автора монеткой: @v_meshke
  • 🔥 24
  • ❤ 3
  • 💋 2
  • ❤‍🔥 1
  • ☃ 1
  • 👍 1
More from @netskings
  1. Oct 10, 2026👁‍🗨Hello world~ Wi-Fi deauthentication: Почему отключить клиента получается не всегда •…
  2. Oct 10, 2026👁‍🗨Hello world~ Изучаем сеть: Что такое VLAN • VLAN (Virtual Local Area Network) — техно…
  3. Oct 9, 2026👁‍🗨Hello world~ DEP, ASLR и CFI: Почему переполнение буфера ещё не означает взлом • Мы у…
  4. Oct 9, 2026👁‍🗨Hello world~ OWASP ASVS: Что именно проверять в приложении • В посте про OWASP я уже…
  5. Oct 7, 2026👁‍🗨Hello world~ GEOINT: Координаты, зоны доступности и оценка толпы • Иногда в исследова…
  6. Oct 6, 2026👁‍🗨Hello world~ Разбор ELF: Формат объектных файлов под микроскопом Секции • В первом по…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →