寻币
/
模块
模板与标记注入(SSTI/SSI/XSLT)
进阶
掌握模板与标记注入漏洞(SSTI、SSI、XSLT)的统一心智模型。学习如何通过特殊字符与数学表达式探针判别底层模板引擎类型;掌握 Jinja2 类自省链及 Mako 原生 Python 执行的 RCE 升级技巧;探讨 Apache 服务端包含(SSI)下留言板 shtml `#exec` 注入的危害;剖析 XSLT 转换中 `registerPHPFunctions` 错配引发的系统执行缺陷,并归纳纵深防御与分离设计原则。
RCE
注入
01
服务端模板渲染链
02
模板注入位置
03
模板渲染点确认
04
模板引擎识别
05
模板引擎能力验证
06
Jinja2 模板注入
07
Mako 模板注入
08
SSI 注入
09
XSLT 注入
10
模板注入方法迁移
11
模板注入防护