
استغلال PoC للثغرة CVE-2026-11104 يوضح تجاوز فلتر attr في Jinja2 ضمن Flask، ما يتيح حقن القوالب من جانب الخادم وتنفيذ التعليمات البرمجية عن بُعد.
|attr في Jinja2# vulnerable_app.py - Flask with Jinja2 SSTI via 'attr' filter
from flask import Flask, request, render_template_string
app = Flask(__name__)
@app.route('/')
def index():
name = request.args.get('name', 'World')
# UNSAFE: directly renders user input as template
template = f"<h1>Hello {name}!</h1>"
return render_template_string(template)
if __name__ == '__main__':
app.run(port=5000)
|attr في Jinja2يستخدم تطبيق Flask الدالة render_template_string مع إدخال المستخدم، مما يتيح حقن القوالب من جهة الخادم. وحتى إذا تم حظر بعض الكلمات المفتاحية، يمكن استخدام فلتر |attr لتجاوز عوامل التصفية وتحقيق تنفيذ تعليمات برمجية عن بُعد.
pip install flask
python vulnerable_app.py
python exploit_ssti_attr.py