#Tornado全称Tornado Web Server,是一个用Python语言写成的Web服务器兼Web应用框架 #tornado render是python中的一个渲染函数,也就是一种模板,通过调用的参数不同,生成不同的网页,如果用户对render内容可控,不仅可以注入XSS代码,而且还可以通过{ {}}进行传递变量和执行简单的表达式。 easytornado 1)点开链接 2)逐个点开(render函数是渲染函数) 3)要找出filehash值, 最后的文件中提到先对filename进行md5加密&