当前位置: 首页 > news >正文

网站开发工作室 建设 方案秦皇岛网站建设哪家好

网站开发工作室 建设 方案,秦皇岛网站建设哪家好,买业务送网站,做视频网站 版权怎么解决文章目录 SSTI(模板注入)1. 简介2. 成因3. 常见框架存在注入4. 判断存在SSTI SSTI(模板注入) 1. 简介 (Server-Side Template Injection) 服务端模板注入 1、使用框架(MVC的模式),如python的flask,php的tp,java的sp…

文章目录

  • SSTI(模板注入)
    • 1. 简介
    • 2. 成因
    • 3. 常见框架存在注入
    • 4. 判断存在SSTI

SSTI(模板注入)

1. 简介

(Server-Side Template Injection) 服务端模板注入

1、使用框架(MVC的模式),如python的flask,php的tp,java的spring等

2、用户的输入先进入控制器,导致服务器模板中拼接了恶意用户输入导致各种漏洞

3、根据请求类型和请求的指令发送给对应Model业务模型进行业务逻辑判断,数据库存取

4、通过模板,Web应用可以把输入转换成特定的HTML文件或者email格式,并最后把结果返回给View视图层,展示给用户

2. 成因

1、使用模板来提高开发效率,同时带来了安全问题

2、配置代码不规范、未过滤用户输入的数据导致模板可控

3、服务端接收了用户的恶意输入以后,未经任何处理就将其作为 Web 应用模板内容的一部分

4、模板引擎在进行目标编译渲染的过程中,执行了用户插入的可以破坏模板的语句,因而可能导致了敏感信息泄露、代码执行、GetShell 等问题

3. 常见框架存在注入

引擎框架

4. 判断存在SSTI

随便访问一个不存在的路径,都会有一个报错页面,而且基本上都是一样的。这就是说明存在模板。

如果报错页面的url或者post数据中,有一个参数你是可以控制,且会显示在报错页面中,那么就有可能存在SSTI模板注入。
python中{{xxx}},xxx可能会被执行。

  • 查看源代码,是否使用框架包;
  • 是否使用类似flask.render.template.string()函数;
  • 在可控参数中输入类似/{{2-2}},看界面是否解析2-2。

SSTI(入门篇)参考链接
SSTI+Flask+Python

http://www.yayakq.cn/news/531525/

相关文章:

  • php网站说明推广产品的渠道有哪些
  • 网站开发专利什么做直播网站好
  • 绍兴网站制作报价怎么做asp网站
  • 企业网站建设流程图仪征做网站公司哪家好
  • 新世纪建设集团网站自己做的网站如何上首页
  • 企业网站案例欣赏西安旅游攻略必去景点推荐
  • 郑州建站网站的公司2345网址大全手机
  • 汉沽做网站银行官方网站
  • 泉州模板网站建站手机免费生成logo软件
  • 深圳建网站哪个好长沙房地产开发商排名
  • 兰溪好品质高端网站设计搭建交流平台
  • 南京网站专业制作企业网站打不开了
  • 百度网站认证上传的网站怎么打开
  • 瑞安电影城网站建设互联网技术与应用
  • 鞍山网站页设计制作商城推广文案
  • 网站开发 前端 外包电脑网页设计教程
  • 什么样的网站结构适合做seo4a景区网站建设标准
  • 门户网站的含义ICP备案和实际网站不是一个名字
  • 海口专业做网站公司哪家好惠州做网站建设
  • 手机网站域名m.百度权重5的网站能卖多少钱
  • 做土豆的视频在线观看网站全屋定制设计培训学校哪里有
  • 网站没有备案怎么做淘宝客小程序流量点击推广平台
  • 做评选活动的网站搜索引擎推广与优化
  • 网站建设属于广告费吗网站建设 国际 深圳
  • 网站建设 艺麟盛世四川专业网站建设
  • 中国百科网vip钓鱼网站开发wordpress 文章查看次数
  • 广东省网站免备案房天下房官网
  • 普通建站安卓网站客户端制作软件
  • 库尔勒谁在做电商网站建设深圳小程序开发
  • 网站活动专题页面wordpress4.8漏洞