本文介绍了一个基于Flask、MySQL和Ollama(DeepSeek)的网络安全资产分析平台中的chat.html渲染文件。该页面采用深色风格AI对话界面,使用Jinja2模板语法实现后端渲染,包...
如何用chat_template通杀开源模型?
本文介绍了LLM提示词注入漏洞的原理,重点讲解上下文机制如何导致系统指令与用户输入混淆,以及chat_template(如DeepSeek-R1的Jinja2模板)在拼接对话历史时的作用。文章指出该漏...
偶然探究httpx的链子,关于伪造data块的可能性
本文探讨了httpx库在处理multipart/form-data请求时,通过伪造data块和操控Content-Type头实现模板注入攻击的可能性。作者分析了源码中boundary生成机制及Requ...
楚慧杯-Web篇
楚慧杯-Web篇竞赛题目涉及多个安全漏洞,包括文件包含、SSRF、SSTI、SQL注入和目录穿越。通过构造特定Payload利用NumPy整数下溢绕过积分检查,使用Jinja2过滤器执行命令读取fla...
第74天-WEB攻防学习笔记:SSTI(Server-Side Template Injection)服务器端模板注入
本文介绍了SSTI(服务器端模板注入)漏洞的原理、常见模板引擎的利用方式及防御方法,涵盖Python、Java、Ruby等语言中的模板引擎如Jinja2、Freemarker、ERB等,强调其在渗透测...
模板注入SSTI的基础学习理解(内容较干,收藏慢慢看哦)
本文梳理了服务器端模板注入(SSTI)的基础知识,涵盖其产生原理、常见模板引擎(如Jinja2、Twig、FreeMarker等)及多语言实例分析,并介绍了攻击思路与防御方法。这里不对基本的注入原理再...
SSTI漏洞
SSTI(服务器端模板注入)漏洞是用户输入被模板引擎误解析为代码执行的安全风险,可导致任意命令执行、数据泄露等严重后果。免责声明本文只做学术研究使用,不可对真实未授权网站使用,如若非法他用,与平台和本...
2022网鼎杯 web799
2022网鼎杯Web799题涉及SSTI漏洞,通过过滤关键字的Jinja2模板引擎实现命令执行。前言本篇考点:ssti注入本系列为“2022网鼎杯Web真题复现合集”的第6篇,全合集预计10余篇(至少...
LangChainGo 存在允许恶意提示注入访问敏感数据漏洞
最近发现的 LangChainGo 中的一个缺陷是用于大型语言模型的 LangChain 框架的 Go 实现,它允许攻击者通过注入恶意提示模板来读取服务器上的任意文件。该漏洞被跟踪为 CVE-2025...
LangChainGo 中存在严重漏洞,可用于访问敏感文件
聚焦源代码安全,网罗国内外最新资讯!作者:Florence Nightingale编译:代码卫士热门大语言模型编排框架 LangChain 的 Go 语言实现版本 LangChainGo 中存在一...
深入解析SSTI:像专家一样发现与利用服务器端模板注入漏洞
什么是服务器端模板注入(SSTI)? 服务器端模板注入(Server-Side Template Injection,SSTI)发生在用户提供的输入被不安全地嵌入到服务器端处理的模板中。...
SecMap - SSTI(jinja2)
🍊 SecMap - SSTI(jinja2)这是橘子杀手的第 46 篇文章题图摄于:杭州 · 青山湖SSTI(Server-Side Template Injection)服务端模板注入。SSTI ...

