tornado模板注入

这是我在做一道ctf题目当中遇到的,不太会,所以浅浅学习了一下,跟大家分享。

1.介绍

tornado是python当中的一个模板,因此这个漏洞是归属于SSTI(服务器模板漏洞),所谓的模板其实就是一种框架,python当中常见的模板漏洞还有flask。

服务器端模板注入是指攻击者能够利用服务端所采用的模板(框架)语法将恶意有效负载注入模板中,然后在服务器端执行该模板。关键就在于构造的payload能够被相应的框架解析执行。

2.工具

了解到有一个工具Tplmap,可以用来批量扫描模板注入

3.知识点

在Tornado里,应用的设置可以通过handler.settings访问。

4.总结

我在最后拿到cookie然后进行md5的时候,找了一个网站进行加盐的md5,但是结果不对,可能是我哪里搞错了。最后还是手动进行了两次md5然后再把他们拼接到一起才弄好的。

相关推荐

  1. tornado模板注入

    2024-04-25 04:38:03       182 阅读

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2024-04-25 04:38:03       98 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2024-04-25 04:38:03       106 阅读
  3. 在Django里面运行非项目文件

    2024-04-25 04:38:03       87 阅读
  4. Python语言-面向对象

    2024-04-25 04:38:03       96 阅读

热门阅读

  1. 11.泛型

    11.泛型

    2024-04-25 04:38:03      38 阅读
  2. 基于微信小程序的土地租赁的设计与实现

    2024-04-25 04:38:03       34 阅读
  3. Linux 软件包工具rpmbuild

    2024-04-25 04:38:03       38 阅读
  4. leetcode747-Largest Number At Least Twice of Others

    2024-04-25 04:38:03       32 阅读
  5. 机器学习第八次课

    2024-04-25 04:38:03       37 阅读
  6. nginx 负载均衡

    2024-04-25 04:38:03       30 阅读
  7. C++友元friend

    2024-04-25 04:38:03       33 阅读
  8. Python 数据库基类封装

    2024-04-25 04:38:03       36 阅读
  9. 代码随想录-字符串 | 右旋字符串

    2024-04-25 04:38:03       134 阅读