<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Twig on Ethical Hacking | Pentest e Sicurezza Informatica | Hackita</title><link>https://hackita.it/tags/twig/</link><description>Recent content in Twig on Ethical Hacking | Pentest e Sicurezza Informatica | Hackita</description><generator>Hugo</generator><language>it</language><lastBuildDate>Fri, 24 Jul 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://hackita.it/tags/twig/index.xml" rel="self" type="application/rss+xml"/><item><title>Twig SSTI e Sandbox Bypass: RCE in Twig , CMS e Filtri PHP</title><link>https://hackita.it/articoli/twig-ssti-rce/</link><pubDate>Fri, 24 Jul 2026 00:00:00 +0000</pubDate><guid>https://hackita.it/articoli/twig-ssti-rce/</guid><description>&lt;h1
 id="twig-ssti-e-sandbox-bypass-payload-fingerprint-rce-e-versioni" class="group/anchor-heading"&gt;
 Twig SSTI e Sandbox Bypass: Payload, Fingerprint, RCE e Versioni
 &lt;a href="#twig-ssti-e-sandbox-bypass-payload-fingerprint-rce-e-versioni" class="text-inherit opacity-0 group-hover/anchor-heading:opacity-100 decoration-transparent"&gt;#&lt;/a&gt;
&lt;/h1&gt;&lt;p&gt;Twig SSTI ti mette dentro il server PHP di Symfony, Laravel o Drupal — non nel browser della vittima, nel server stesso. Test immediato: &lt;code&gt;{{7*'7'}}&lt;/code&gt; — se ottieni &lt;code&gt;49&lt;/code&gt; (non &lt;code&gt;7777777&lt;/code&gt;), è Twig. Da lì a RCE il passo è breve: &lt;code&gt;{{['id']|filter('system')}}&lt;/code&gt; funziona sulla stragrande maggioranza delle installazioni Twig 2.x/3.x che trovi nel 2026 — &lt;code&gt;map&lt;/code&gt;, &lt;code&gt;reduce&lt;/code&gt; e &lt;code&gt;sort&lt;/code&gt; sono le alternative se &lt;code&gt;filter&lt;/code&gt; è bloccato. Il vettore storico &lt;code&gt;_self.env.registerUndefinedFilterCallback&lt;/code&gt; è morto con Twig 1.x (pre-2016, ormai raro): se lo vedi citato come &amp;ldquo;il&amp;rdquo; metodo, la fonte è vecchia. Sandbox attiva? Cerca il CVE della versione target o un oggetto whitelistato con metodi pericolosi.&lt;/p&gt;</description></item></channel></rss>