Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Injection de gabarit côté serveur (SSTI)

hacking

Définition

L'injection de gabarit côté serveur, ou Server-Side Template Injection, désigne une vulnérabilité survenant lorsqu'une application intègre une entrée fournie par l'utilisateur directement dans un moteur de gabarits côté serveur sans distinction claire entre le contenu et la logique du modèle, permettant à l'entrée malveillante d'être interprétée comme du code de gabarit exécutable plutôt que comme une simple donnée à afficher. Contrairement à une injection de gabarit côté client qui reste limitée au navigateur, une SSTI exploitée avec succès peut, selon le moteur de gabarits utilisé et ses capacités, aboutir à une exécution de code arbitraire sur le serveur hébergeant l'application, ce qui en fait une vulnérabilité potentiellement critique bien que moins fréquente qu'une injection SQL classique. Elle apparaît typiquement lorsqu'un développeur construit dynamiquement une chaîne de gabarit en y concaténant une entrée utilisateur au lieu d'utiliser les mécanismes de passage de variables prévus par le moteur de gabarits, une confusion fréquente entre rendu de contenu et évaluation de logique. Pour les équipes de sécurité applicative, la contre-mesure principale consiste à toujours traiter les entrées utilisateur comme des données passées en variables au moteur de gabarits et jamais comme une partie du gabarit lui-même, complétée par une détection des tentatives d'injection via les motifs de syntaxe de gabarit anormaux dans les journaux applicatifs et un pare-feu applicatif à jour sur ces signatures.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis