서버 측 템플릿 주입
설명
이 애플리케이션은 서버 측 템플릿 주입(SSTI)에 취약하여 공격자가 서버 측 템플릿을 조작할 수 있습니다.
이 취약점은 신뢰할 수 없는 사용자 입력이 적절한 정화 없이 서버 측 템플릿에서 직접 사용될 때 발생합니다.
공격자는 이 약점을 이용하여 템플릿에 임의의 코드를 주입하고 실행할 수 있으며, 이로 인해 시스템의 무결성과 기밀성이 손상될 수 있습니다.
수정 방법
사용자 제어 데이터는 Expression Language 문을 구성하는 일부로 사용될 때 항상 특수 요소가 중화되어야 합니다.
사용 중인 템플릿 시스템의 문서를 참조하여 사용자 제어 데이터를 올바르게 중화하는 방법을 확인하세요.
세부정보
ID | 집계 | CWE | 유형 | 위험 |
---|---|---|---|---|
1336.1 | false | 1336 | Active | high |