当前位置: 首页 > news >正文

金山专业做网站上海企业网络推广价格

金山专业做网站,上海企业网络推广价格,wordpress时间设置,宁夏建设厅网站首页文章目录 SSTI(模板注入)1. 简介2. 成因3. 常见框架存在注入4. 判断存在SSTI SSTI(模板注入) 1. 简介 (Server-Side Template Injection) 服务端模板注入 1、使用框架(MVC的模式),如python的flask,php的tp,java的sp…

文章目录

  • SSTI(模板注入)
    • 1. 简介
    • 2. 成因
    • 3. 常见框架存在注入
    • 4. 判断存在SSTI

SSTI(模板注入)

1. 简介

(Server-Side Template Injection) 服务端模板注入

1、使用框架(MVC的模式),如python的flask,php的tp,java的spring等

2、用户的输入先进入控制器,导致服务器模板中拼接了恶意用户输入导致各种漏洞

3、根据请求类型和请求的指令发送给对应Model业务模型进行业务逻辑判断,数据库存取

4、通过模板,Web应用可以把输入转换成特定的HTML文件或者email格式,并最后把结果返回给View视图层,展示给用户

2. 成因

1、使用模板来提高开发效率,同时带来了安全问题

2、配置代码不规范、未过滤用户输入的数据导致模板可控

3、服务端接收了用户的恶意输入以后,未经任何处理就将其作为 Web 应用模板内容的一部分

4、模板引擎在进行目标编译渲染的过程中,执行了用户插入的可以破坏模板的语句,因而可能导致了敏感信息泄露、代码执行、GetShell 等问题

3. 常见框架存在注入

引擎框架

4. 判断存在SSTI

随便访问一个不存在的路径,都会有一个报错页面,而且基本上都是一样的。这就是说明存在模板。

如果报错页面的url或者post数据中,有一个参数你是可以控制,且会显示在报错页面中,那么就有可能存在SSTI模板注入。
python中{{xxx}},xxx可能会被执行。

  • 查看源代码,是否使用框架包;
  • 是否使用类似flask.render.template.string()函数;
  • 在可控参数中输入类似/{{2-2}},看界面是否解析2-2。

SSTI(入门篇)参考链接
SSTI+Flask+Python

http://www.yayakq.cn/news/68173/

相关文章:

  • 网站建设 题目wordpress opencart
  • dedecms关闭网站国外免费可以做网站的服务器
  • 网站访问速度分析安装wordpress命令
  • 网监关闭的网站怎么恢复北海网站设计公司
  • 亚运村网站建设旗袍网站架构
  • 中国最大的门户网站是上海门户网站建设
  • 青岛网站优化公司哪家好网站维护 案例
  • 我的个人博客网站做游戏视频网站
  • 做美食类网站现状二手车网站软件建设
  • 网站主要盈利模式网络游戏网站制作
  • 成都网站建设哪家好文章绍兴网络科技有限公司
  • 网络空间 网站 域名网站开发实习报告
  • 购物网站开发 英文文献四川科隆建设有限公司网站
  • 网站排名优化seo网站代运营多少钱一个月
  • 西安网站建设工程嘉定网站设计开发
  • 网站中的文字滑动怎么做的wordpress设置cdn
  • 环保网站建设情况报告用游戏人物做网站属于侵权吗
  • 绵阳网站建设怎么做成都旅游网站
  • 在58同城做网站怎么样做好网站建设的重要性
  • 移动网站打不开解决办法dw网站建设的心得体会
  • 如何在国外做网站广州手工外发加工网
  • 杭州市城乡建设 网站东莞专业网站建设推广
  • 公司网站制作要做推广的网站需要注意什么
  • 网站建设 ui 企业网站wordpress 推荐插件
  • 喀什的网站怎么做网站建设 dw
  • 网站正在建设中 模版响应式网站开发方案
  • 物流公司官方网站物流专线想搞一个自己的网站怎么做
  • 珠海美容网站建设阿里巴巴做网站么
  • php网站优点南通专业网站设计制作
  • 网站建设 搜狐网站公司做网站修改会收费吗