Ataques y amenazas
Inyección NoSQL
También conocido como: NoSQLi
Definición
Inyección contra bases documentales, clave-valor o de grafos donde el atacante introduce operadores o JavaScript en los objetos de consulta.
Ejemplos
- Enviar {"username": "admin", "password": {"$ne": ""}} a un login MongoDB para saltarse la verificación de contraseña.
- Abusar de {"$where": "sleep(5000) || true"} para extraer datos mediante diferencias de tiempo.
Términos relacionados
Inyección SQL
Ataque que introduce fragmentos SQL controlados por el atacante en consultas construidas a partir de entradas no confiables, permitiendo robar, modificar o comprometer toda la base de datos.
Command Injection
Command Injection — definition coming soon.
Input Validation
Input Validation — definition coming soon.
Deserialización insegura
Vulnerabilidad en la que una aplicación deserializa datos no confiables, permitiendo al atacante instanciar objetos arbitrarios y, a menudo, lograr ejecución remota de código.
OWASP Top 10
OWASP Top 10 — definition coming soon.
Autenticación rota
Categoría de vulnerabilidades en la que fallos de autenticación o gestión de sesión permiten al atacante suplantar a usuarios legítimos o tomar cuentas.