tplmap (SSTI)

python tplmap.py -u "<url>?name=*"

Herramienta para detectar y explotar Server-Side Template Injection (SSTI) en motores como Jinja2, Twig, Freemarker.

Cuando sospechas que un parámetro es procesado por un motor de plantillas (ej. nombre, mensaje, plantilla). tplmap prueba múltiples payloads para detectar el motor y luego permite ejecutar comandos, leer archivos, etc. Es la herramienta estándar para SSTI.

Si el motor tiene sandboxing fuerte que bloquea los payloads, o si la entrada está muy sanitizada. También si solo necesitas detectar la existencia, puedes hacerlo manualmente.