home.social

#ssti — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #ssti, aggregated by home.social.

fetched live
  1. 🚨 CRITICAL: CVE-2026-45714 in CubeCart < 6.7.0 enables authenticated admins to execute OS commands via SSTI (Smarty engine) — full RCE risk. Patch to 6.7.0+ ASAP! radar.offseq.com/threat/cve-20 #OffSeq #CubeCart #SSTI #RCE #Vuln

  2. 🚨 CRITICAL: CVE-2026-4257 in Contact Form by Supsystic (all versions) enables unauth RCE via SSTI (Twig). No patch yet. Disable plugin or block endpoints ASAP. Details: radar.offseq.com/threat/cve-20 #OffSeq #WordPress #CVE20264257 #SSTI #RCE

  3. 🚨 CRITICAL: CVE-2026-27641 impacts flask-reuploaded < 1.5.0. SSTI lets remote attackers write files & execute code (CVSS 9.8) without auth. Upgrade to 1.5.0+ & validate all input. Details: radar.offseq.com/threat/cve-20 #OffSeq #CVE202627641 #SSTI #Python

  4. 🚨 CVE-2025-14700 (CRITICAL, CVSS 9.9) in Crafty Controller 4.6.1 enables authenticated RCE via SSTI in Webhook Template. Restrict access, monitor for suspicious activity, and prep for patches. Full details: radar.offseq.com/threat/cve-20 #OffSeq #CyberAlerts #SSTI #RCE

  5. Получение несанкционированного выполнения кода (RCE) в XWiki: разбор CVE-2024-31982 и автоматизация эксплуатации

    Привет! Меня зовут Артур, я специалист по пентестам в компании Xilant. В этой статье разберём одну из наиболее опасных уязвимостей, обнаруженных в XWiki — CVE-2024-31982 , которая позволяет добиться удалённого выполнения произвольного кода (RCE) через, казалось бы, безобидную функциональность поиска. XWiki давно занимает ключевое место среди корпоративных Wiki-платформ благодаря гибкой архитектуре и мощной системе шаблонов. Однако именно эта гибкость сыграла против неё: некорректная обработка пользовательского ввода в механизме рендеринга шаблонов привела к появлению критической SSTI-уязвимости. В материале я покажу, как устроена брешь, как она эксплуатируется и как выглядит автоматизированный PoC, который я написал на основе анализа опубликованного исследования автора jacaba с портала Vicarius.io .

    habr.com/ru/companies/technokr

    #инфобез #кибербез #xwiki #уязвимость #ssti #rce #информационная_безопасность

  6. BeyondTrust's platforms are under fire—a new flaw (CVE-2025-5309) lets attackers run code remotely without any credentials. Are your systems patched up? Discover what you need to know.

    thedefendopsdiaries.com/beyond

    #beyondtrust
    #cve20255309
    #cybersecurity
    #ssti
    #remotecodeexecution

  7. SSTI в Python под микроскопом: разбираем Python-шаблонизаторы

    В статье разберем, какой импакт атакующие могут получить, используя SSTI (server-side template injection) в пяти самых популярных шаблонизаторах для Python: Jinja2, Django Templates, Mako, Chameleon, Tornado Templates. Отметим, что это не новый ресерч с rocket-science-векторами, а анализ работы уже известных PoC и разбор улучшений части из них, которая может быть полезна при тестировании. Приятного прочтения! Читать

    habr.com/ru/companies/bizone/a

    #ssti #вебуязвимости #пентест #багбаунти #шаблонизатор #jinja2 #django_templates

  8. Today I learned about Server Side Template Injection and possible RCEs.
    book.hacktricks.xyz/pentesting

    Thinking about it, this is not far fetched and rather obvious. So I'm a bit surprised I did not know of it till today.

    And I really need to check if this can be also exploited when thymleaf is used to generate emails. (From what I've read most likely not so easy and also not with default settings, so I will sleep well and read up later).

    #infosec #security #ssti

  9. 7 главных типов веб-уязвимостей, о которых должен знать каждый бэкендер

    Привет, Хабр! На связи Виталий Киреев, руководитель R&D SpaceWeb. Это первая часть статьи про веб-безопасность — здесь я расскажу про главные уязвимости Server Side, покажу примеры и объясню, как защищать данные.

    habr.com/ru/companies/spaceweb

    #вебуязвимости #бэкенд_уязвимости #rce #lfi/rfi #ssti #ssrf #idor #PHP_Object_Injection #защита_пользовательских_данных

  10. Эксплуатируем уязвимость внедрения шаблонов на стороне сервера в обход песочницы

    Привет, Хабр, на связи лаборатория кибербезопасности компании AP Security! Сегодня речь пойдет о том, как можно использовать уязвимость внедрения шаблонов на стороне сервера (SSTI), когда сервер жертвы находится в изолированной среде (песочнице), при которой можно добиться удаленного выполнения кода (RCE). Всем приятного прочтения!

    habr.com/ru/articles/788446/

    #web #web_pentest #ssti

  11. ronin-vulns 0.1.3 has been released! Contains minor bug fixes and improved detection of reflected XSS after/within HTML comments.
    ronin-rb.dev/blog/2023/07/07/r
    #ronin #ruby #infosec #security #sqli #ssti #xss

  12. Working on a guide for automating the discovery of web vulnerabilities.

    Focusing on idor, ssti, ssrf etc for now. Suggestions welcomed!

    #webapp #owasp #idor #ssti #ssrf #sqlinjection #xss