🤒 Kогда шаблонизатор путает данные с кодом | Server-Side Template Injection | От {{7*7... — 12 июля 2026 г. в 10:35:31.936
🤒 Kогда шаблонизатор путает данные с кодом | Server-Side Template Injection | От {{7*7}} до захвата сервера SSTI – недооценённый класс уязвимостей, который легко спутать с безобидной XSS: и там, и там пользовательский ввод попадает на страницу. Точкой входа является любое место, где ввод попадает в шаблон: поля форм, wiki-разметка, письма, CMS. — В данной статье мы разберем как найти инъекцию, по реакции сервера определить движок, дойти через его внутренние объекты до чтения файлов и выполнения команд, чем автоматизировать вроде Tplmap и где грань дозволенного при тестировании. 🎤 Чтиво #WebSecurity #SSTI #RCE / White Hat / max.ru/kind_hack

