
CVE-2026-11104에 대한 PoC 익스플로잇으로, Flask에서 Jinja2 attr 필터 우회를 시연하여 서버 측 템플릿 주입(SSTI) 및 원격 코드 실행(RCE)을 가능하게 합니다.
|attr 필터 우회를 통한 Python SSTI# vulnerable_app.py - Flask with Jinja2 SSTI via 'attr' filter
from flask import Flask, request, render_template_string
app = Flask(__name__)
@app.route('/')
def index():
name = request.args.get('name', 'World')
# UNSAFE: directly renders user input as template
template = f"<h1>Hello {name}!</h1>"
return render_template_string(template)
if __name__ == '__main__':
app.run(port=5000)
|attr 필터를 통한 서버 측 템플릿 주입Flask 애플리케이션이 사용자 입력과 함께 render_template_string을 사용하여 서버 측 템플릿 주입을 허용합니다. 일부 키워드가 차단되더라도 |attr 필터를 사용하여 필터를 우회하고 원격 코드 실행을 달성할 수 있습니다.
pip install flask
python vulnerable_app.py
python exploit_ssti_attr.py