NoSQLi
#OWASP #NoSQLi
Las inyecciones NoSQL representan una seria vulnerabilidad de seguridad en las aplicaciones web que utilizan bases de datos NoSQL. Estas inyecciones se aprovechan de la falta de validación de los datos en las consultas a la base de datos, permitiendo a los atacantes enviar datos maliciosos que pueden manipular las consultas y comprometer la integridad, confidencialidad y disponibilidad de la información almacenada en la base de datos.
Payload
El ejemplo tiene como base la siguiente estructura:
Basic
$ne hace referencia a "Not equal", con esta consulta buscara cualquier usuario que no tenga ese nombre.
REGEX
Puedes utilizar REGEX para descubrir datos
Luego "$regex":"^ad"
y luego "$regex":"^adm"
, asi sucesivamente hasta completar el "Brute Force"
Cantidad Caracteres
Tanteo hasta que el sitio retorna un error, la maxima cantidad de caracteres es {15}
Script
Last updated