Server-Side Template Injection (SSTI)

SSTI възниква, когато недоверен текст се интерпретира като template code от server-side template engine.

Какво е

SSTI възниква, когато недоверен текст се интерпретира като template code от server-side template engine.

Как работи

Вместо да бъде само стойност в шаблона, входът се компилира/изпълнява като template expression. В зависимост от engine-а това може да позволи четене на server objects, secrets или remote code execution.

Как да се предотврати

Никога не компилирайте потребителски текст като template. Използвайте fixed templates, escaping, sandbox режимите на engine-а, минимални process permissions и своевременно patch-ване на template libraries.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Помагат частично

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Други в Web приложения и браузърни атаки