オフェンシブセキュリティ & リバースエンジニアリング 【実務・中級編】 Server-Side Template Injection (SSTI) のペイロードとサンドボックス回避 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド
SSTIの深淵:テンプレートエンジンを「シェル」に変える悪魔の誘惑現場でよくある光景だ。「ユーザー入力を柔軟にHTMLに埋め込みたい」という理由で、安易にテンプレートエンジンを導入する。開発者は「まあ、XSS対策はしてるから大丈夫だろう」と...