🍻ESI
Edge Side Include
Description
<body>
<b>The Weather Website</b>
Weather for <esi:include src="/weather/name?id=$(QUERY_STRING{city_id})" />
Monday: <esi:include src="/weather/week/monday?id=$(QUERY_STRING{city_id})" />
Tuesday: <esi:include src="/weather/week/tuesday?id=$(QUERY_STRING{city_id})" />
[…]Solutions acceptant les balises ESI (Quand elles sont activées)
Exploitation
SSRF
Contournement de filtre anti-XSS côté serveur
Contournement de flag HttpOnly
Création d'une page html
Fuite d'informations technique
Implémentation de l'ESI par fabricant
Fabricant
Include
Vars
Cookies
En-têtes en amont
Host whitelist
Mis à jour