hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

SSTI: iniezione nei template server-side

3 gennaio 2026 · 1 min di lettura · #web #ssti #rce

Un motore come Jinja2, Twig o Freemarker interpola {{ ... }}. Se concateni input nel template sorgente, l'utente controlla l'espressione.

render_template_string("Ciao " + name)
# name = {{7*7}}  -> "Ciao 49"  (conferma SSTI)

Da lì si naviga l'oggetto Python/Java fino a raggiungere primitive di sistema:

{{ ''.__class__.__mro__[1].__subclasses__() }}  # verso os.system

Difesa

Tratta l'input come dato, mai come sorgente del template: passa le variabili al contesto, non concatenarle al template. Usa sandbox del motore quando disponibili, ma non fidartene come unica difesa. Il payload {{7*7}} è il test canonico per rilevarlo.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti