01
Модуль 1: Введение в SSTI
Шаблонизаторы, архитектура Jinja2, отличия SSTI от XSS, обзор защиты
- 1. Шаблонизаторы и архитектура Jinja2Pro
- 2. Обзор методов защиты от SSTIPro
- 3. Тест: Основы SSTIPro
Полный курс по Server-Side Template Injection в Python/Flask. Изучите архитектуру Jinja2, цепочки MRO для RCE, слепые техники и Format String Injection. Практикуйтесь на 4 лабах с уникальными методами защиты.
Шаблонизаторы, архитектура Jinja2, отличия SSTI от XSS, обзор защиты
Обнаружение через {{7*7}}, Template(user_input).render() и защита
Цепочки __class__.__mro__, доступ к os/subprocess, SandboxedEnvironment
Слепые техники: timing, OOB-каналы и пре-компилированные шаблоны
Инъекция через .format() и f-string, безопасное форматирование
Сравнение методов защиты Jinja2, реальные CVE, чеклист