NoSQLi

#OWASP #NoSQLi

Las inyecciones NoSQL representan una seria vulnerabilidad de seguridad en las aplicaciones web que utilizan bases de datos NoSQL. Estas inyecciones se aprovechan de la falta de validación de los datos en las consultas a la base de datos, permitiendo a los atacantes enviar datos maliciosos que pueden manipular las consultas y comprometer la integridad, confidencialidad y disponibilidad de la información almacenada en la base de datos.

Payload

El ejemplo tiene como base la siguiente estructura:

Basic

$ne hace referencia a "Not equal", con esta consulta buscara cualquier usuario que no tenga ese nombre.

REGEX

Puedes utilizar REGEX para descubrir datos

Luego "$regex":"^ad" y luego "$regex":"^adm", asi sucesivamente hasta completar el "Brute Force"

Cantidad Caracteres

Tanteo hasta que el sitio retorna un error, la maxima cantidad de caracteres es {15}

Script

Last updated