本文介绍Java服务端模板注入(SSTI)漏洞的原理与利用。以Velocity模板引擎为例,分析其evaluate和render方法如何解析用户输入,导致远程代码执行。并通过Apache Solr Velocity模板注入漏洞复现,展示攻击流程,最后补充#set、#foreach语法及POC构造方法,强调配置不当是漏洞根源。
完成下面两步后,将自动完成登录并继续当前操作。