Attaques et menaces
Injection NoSQL
Aussi appelé: NoSQLi
Définition
Injection visant des bases documentaires, clé-valeur ou orientées graphe, où l'attaquant glisse des opérateurs ou du JavaScript dans les objets de requête.
Exemples
- Envoyer {"username": "admin", "password": {"$ne": ""}} à un login MongoDB pour contourner la vérification du mot de passe.
- Exploiter {"$where": "sleep(5000) || true"} pour énumérer des données via les temps de réponse.
Termes liés
Injection SQL
Attaque insérant des fragments SQL contrôlés par l'attaquant dans des requêtes construites avec des entrées non fiables, permettant vol, modification ou compromission totale de la base.
Command Injection
Command Injection — definition coming soon.
Input Validation
Input Validation — definition coming soon.
Désérialisation non sécurisée
Vulnérabilité où une application désérialise des données non fiables, permettant à un attaquant d'instancier des objets arbitraires et souvent d'obtenir un RCE.
OWASP Top 10
OWASP Top 10 — definition coming soon.
Authentification défaillante
Catégorie de vulnérabilités où des failles d'authentification ou de gestion de session permettent à un attaquant d'usurper des comptes légitimes.