PortSwigger SSTI Zafiyeti Lab 5

Bu laboratuvar ortamında bizden bir Secret Key isteniyor ve hiç bir ipucumuz yok(kendi keşfimiz dışında).

URL ; https://portswigger.net/web-security/server-side-template-injection/exploiting/lab-server-side-template-injection-with-information-disclosure-via-user-supplied-objects

Var olan kimlik bilgilerimle giriş yaptıktan sonra View Details > Edit Template diyorum.

Önceki lab ortamlarında yaptığım yöntemi deniyorum fakat sonuç alamıyorum.

Bu sefer klasik payloadımız olan {{7*7}} işlemini yaptırmaya çalışıyorum ve hatayı böyle alıyorum ve tabii ki Template Engine’ide.

Template Engine’miz Python > Django kullanıyor.Dokümantasyonlara baktığımızda “Debug” parametresi işimi göreceğini tahmin ediyorum ve deniyorum ;

https://docs.djangoproject.com/en/3.0/ref/settings/

Yukarıdaki dokümantasyon resmini incelediğinizde zaten cevabımız ortaya çıkıyor (:

{{settings.SECRET_KEY}}


Bu yazıyı beğendin mi ?0000

Bir cevap yazın

E-posta hesabınız yayımlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir