Server-Side Template Injection (SSTI)
Khi một chuỗi do người dùng cung cấp bị nối trực tiếp vào SOURCE của template (chứ không phải truyền vào như DATA), template engine sẽ coi nó là biểu thức cần đánh giá — kẻ tấn công thoát khỏi ngữ cảnh dữ liệu để đạt được thực thi biểu thức, và thường từ đó leo lên thực thi mã tuỳ ý.
SecurityNâng cao2026-08-25
Tài liệu tham khảo
Mở rộng
Animation gốc là một file HTML tự chứa, có thể nhúng lại ở bất kỳ trang nào khác. Mở file gốc