0x01 漏洞描述Flask是一个轻量级的可定制框架,使用Python语言编写,较其他同类型框架更为灵活、轻便、安全且容易上手。它可以很好地结合MVC模式进行开发,开发人员分工合作,小型团队在短时间内...
SecMap - SSTI(jinja2)
🍊 SecMap - SSTI(jinja2)这是橘子杀手的第 46 篇文章题图摄于:杭州 · 青山湖SSTI(Server-Side Template Injection)服务端模板注入。SSTI ...
SSTI
01定义 SSTI(Server-Side Template Injection),服务端模板注入,是攻击者通过向模板引擎(如Jinja2、Thymeleaf)注入恶意代码,进而控制服务器的高危漏洞。...
西湖论剑WriteUp
点击蓝字,关注我们WEBRank-l首先打开题目这里有文本框我们尝试使用fengjin来跑一下,不行那我们只能开始手注了,但是他这里有两个界面就是输入email和输入password的页面这里的157...
2024巅峰极客挑战赛—WriteUp By EDISEC
EDIJOIN US ▶▶▶招新EDI安全的CTF战队经常参与各大CTF比赛,了解CTF赛事。欢迎各位师傅加入EDI,大家一起打CTF,一起进步。(诚招re crypto pwn misc方向的师傅)...
高度混淆的 ASP web shell 生成工具
一款高度模糊化Windows的ASPWeb Shell 生成工具,利用 PythonJinja2模板引擎的强大功能。生成一个 Web Shell,其中包含随机变量/函数名称和随机长度的 ...
好用的免杀ASP Webshell生成工具
工具简介 一个严重混淆的ASP Web shell生成工具,利用Python的Jinja2模板引擎的强大功能生成一个Webshell,其中包含随机变量/函数名称和随机长度的HTML字符串、使用base...
AI Python 包中存在缺陷 Llama Drama ,威胁软件供应链
聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Checkmarx 公司的安全团队在报告中提到,看似可信的AI模型在安装后门。该漏洞被称为“LIama drama”,影响 llama_cpp_pyt...
ASPJinjaObfuscator:ASP Webshell生成工具
工具简介 一个严重混淆的ASP Web shell生成工具,利用Python的Jinja2模板引擎的强大功能生成一个Webshell,其中包含随机变量/函数名称和随机长度的HTML字符串、使用base...
【漏洞通告】Jumpserver Jinja2 模板注入漏洞
01 漏洞概况 JumpServer 存在Jinja2 模板注入漏洞,攻击者可以利用 JumpServer 的 Ansible 中的 Jinja2 模板注入漏洞,在 Celery 容器中执...
jinja2 沙箱 bypass
最近挖不出洞,正好和别的师傅聊到这个,水一篇。考虑一个比较小众、但可能遇到的场景:jinja2 模板可控,上了沙箱 SandboxedEnvironment,怎么快速判断有没有搞头?两个真实的漏洞 c...
【漏洞复现】JumpServer JINJA2注入代码执行漏洞(CVE-2024-29202)
一、漏洞概述漏洞名称 JumpServer JINJA2注入代码执行漏洞CVE IDCVE-2024-29202漏洞类型注入发现时间2024-03-29漏洞评分9.9漏洞等级高危攻击向量网...