Detectar vulnerabilidades SSTI con TInjA

 

https://www.onlinetis.com

Detectar vulnerabilidades SSTI con TInjA

TInjA (Template Injection Analyzer) es una herramienta de línea de comandos (CLI) incluida en Kali Linux diseñada específicamente para buscar y detectar vulnerabilidades de SSTI (Server-Side Template Injection) o Inyección de Plantillas del Lado del Servidor.

Lo que hace destacar a TInjA es su gran alcance: es capaz de detectar y validar vulnerabilidades en 44 motores de plantillas diferentes que abarcan 8 lenguajes de programación distintos (como Jinja2, Twig, Freemarker, Mvel, etc.).

Cómo instalar TInjA en Kali Linux

Si estás usando una versión reciente de Kali Linux, puedes instalarla directamente desde los repositorios oficiales abriendo una terminal y ejecutando:

Bash
sudo apt update
sudo apt install tinja

Comandos y Uso Básico

Una vez instalada, la sintaxis general para analizar una URL es muy sencilla:

  • Escaneo básico de una URL:

    Bash
    tinja url -u "http://ejemplo.com/page?search=test"
    

    (La herramienta reemplazará automáticamente los valores de los parámetros con cargas útiles (payloads) de prueba para ver si el servidor responde ejecutando código).

  • Escanear usando un método HTTP específico (como POST):

    Bash
    tinja url -u "http://ejemplo.com/login" -m POST -d "user=test&pass=test"
    
  • Aumentar el nivel de detalle (Verbosity):

    Si quieres ver exactamente qué está haciendo la herramienta paso a paso, añade la bandera -v o -v 2:

    Bash
    tinja url -u "http://ejemplo.com/page?id=1" -v 2
    
  • Ver la ayuda completa:

    Para revisar todas las opciones disponibles (configuración de cabeceras, proxies, tiempos de espera, etc.):

    Bash
    tinja --help
    

¿Por qué usarla?

A diferencia de hacer pruebas manuales enviando operaciones matemáticas matemáticas como {{7*7}} para ver si el servidor te devuelve 49, TInjA automatiza este proceso de forma masiva y no destructiva, identificando de manera precisa cuál es el motor exacto que está corriendo detrás de la web, ahorrándole mucho tiempo a los auditores de seguridad.

https://www.onlinetis.com

Entradas populares de este blog

Hacking y ciberseguridad en kali linux con Fping

Hacking y ciberseguridad en kali linux con atk6-thcping6

Como utilizar Fierce en kali linux