サーバーサイドテンプレートインジェクション
説明
アプリケーションはサーバーサイドテンプレートインジェクション(SSTI)の脆弱性があり、これにより攻撃者はサーバー側のテンプレートを操作できます。この脆弱性は、信頼できないユーザー入力が適切なサニタイズなしにサーバーサイドテンプレートで直接使用された場合に発生します。攻撃者は、この脆弱性を悪用してテンプレートに任意のコードを挿入および実行し、システムの整合性と機密性を損なう可能性があります。
修復
ユーザーが制御するデータは、式言語ステートメントの構築の一部として使用される場合、常に特殊な要素を無効化する必要があります。ユーザーが制御するデータを適切に無効化する方法については、使用中のテンプレートシステムのドキュメントを参照してください。
詳細
| ID | 集約 | CWE | 型 | リスク |
|---|---|---|---|---|
| 1336.1 | false | 1336 | アクティブ | 高 |