正式なドキュメントは英語版であり、この日本語訳はAI支援翻訳により作成された参考用のものです。日本語訳の一部の内容は人間によるレビューがまだ行われていないため、翻訳のタイミングにより英語版との間に差異が生じることがあります。最新かつ正確な情報については、英語版をご参照ください。

サーバーサイドテンプレートインジェクション

説明

アプリケーションはサーバーサイドテンプレートインジェクション(SSTI)の脆弱性があり、これにより攻撃者はサーバー側のテンプレートを操作できます。この脆弱性は、信頼できないユーザー入力が適切なサニタイズなしにサーバーサイドテンプレートで直接使用された場合に発生します。攻撃者は、この脆弱性を悪用してテンプレートに任意のコードを挿入および実行し、システムの整合性と機密性を損なう可能性があります。

修復

ユーザーが制御するデータは、式言語ステートメントの構築の一部として使用される場合、常に特殊な要素を無効化する必要があります。ユーザーが制御するデータを適切に無効化する方法については、使用中のテンプレートシステムのドキュメントを参照してください。

詳細

ID集約CWEリスク
1336.1false1336アクティブ