タグ

関連タグで絞り込む (1)

タグの絞り込みを解除

serverとtemplateに関するefclのブックマーク (1)

  • Server-Side Template Injection

    技術部の松永です。 「サーバーサイド・テンプレート・インジェクション」という脆弱性をご存じでしょうか。 Webアプリケーションの開発やセキュリティテストに関わったことのある方でも、あまり聞き馴染みの無い脆弱性ではないかと思います。 サーバーサイド・テンプレート・インジェクション(Server-Side Template Injection:以後SSTIと表記)はサーバー内で任意の処理を実行される可能性のある非常に危険な脆弱性で、近年研究が進んでおり、PayPalやUberなど著名なサービスで実際に検出された事例があります。 弊社のWebアプリケーション診断サービスでもSSTI脆弱性を検出すべく研究を行い、オープンソースの脆弱性スキャナ開発に貢献しました。 稿ではSSTI脆弱性の解説と、弊社の取り組みについて紹介します。 Server-Side Template Injectionとは 「

    Server-Side Template Injection
    efcl
    efcl 2019/07/17
    サーバサイドで任意のテンプレートが書けるとリモートコード実行(RCE)ができる脆弱性について https://github.com/epinna/tplmap https://github.com/DiogoMRSilva/websitesVulnerableToSSTI
  • 1