Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1126

Injeção de Template no Lado do Servidor

Revisado porCybersecurity entrepreneur & security researcher

O que é Injeção de Template no Lado do Servidor?

Injeção de Template no Lado do ServidorAtaque que injeta sintaxe de motor de templates em entradas não confiáveis, provocando execução de código no servidor quando o template é renderizado.


A injeção de template no lado do servidor (SSTI) ocorre quando a entrada do utilizador é concatenada num template processado por motores como Jinja2, Twig, Freemarker, Velocity ou ERB. Muitos motores permitem aceder a objetos e invocar métodos dentro de expressões, pelo que payloads como {{7*7}} ou ${...} podem ler variáveis de ambiente, percorrer o grafo de objetos e, em última análise, executar código arbitrário ou comandos do sistema. O impacto vai da divulgação de dados ao controlo total do servidor. As defesas incluem passar dados do utilizador apenas como variáveis de template (nunca como o próprio template), usar motores em sandbox ou sem lógica, restringir nomes de template por lista branca, aplicar codificação contextual de saída e executar a aplicação com privilégios mínimos.

Exemplos

  1. 01

    Um campo Nome renderizado com Jinja2 devolve 49 quando o utilizador introduz {{7*7}}, confirmando SSTI.

  2. 02

    Uma injeção Freemarker que invoca Runtime.exec para abrir uma shell inversa no servidor.

Perguntas frequentes

O que é Injeção de Template no Lado do Servidor?

Ataque que injeta sintaxe de motor de templates em entradas não confiáveis, provocando execução de código no servidor quando o template é renderizado. Pertence à categoria Ataques e ameaças da cibersegurança.

O que significa Injeção de Template no Lado do Servidor?

Ataque que injeta sintaxe de motor de templates em entradas não confiáveis, provocando execução de código no servidor quando o template é renderizado.

Como se defender contra Injeção de Template no Lado do Servidor?

As defesas contra Injeção de Template no Lado do Servidor costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Injeção de Template no Lado do Servidor?

Nomes alternativos comuns: SSTI, Injeção de template.

Termos relacionados

Ver também