Sicherheit
Template-Engine wertet Nutzereingaben als Code aus (SSTI)
Woran du es erkennst
Eine in ein Template eingespeiste Eingabe wird als Template-Code interpretiert: Testausdrücke (Muster {{7*7}}) kommen ausgewertet zurück — die Engine führt also fremde Ausdrücke im Template-Kontext aus.
Warum es zählt
Server-Side Template Injection endet in den meisten Engines bei vollständiger Codeausführung auf dem Server — vom Auslesen der Konfiguration bis zur Shell. Ein ausgewerteter Testausdruck beweist, dass der Weg offensteht.
So behebst du es
- Nutzereingaben ausschließlich als Daten ins Template geben (Kontext-Variable), niemals als Teil des Template-Quelltexts rendern.
- Die Template-Engine im Sandbox- beziehungsweise Logic-less-Modus betreiben, wo verfügbar, und auf eine gepatchte Version anheben.