Ataques e ameaças
Injeção NoSQL
Também conhecido como: NoSQLi
Definição
Ataque de injeção contra bases documentais, chave-valor ou de grafos no qual o atacante insere operadores ou JavaScript em objetos de consulta.
Exemplos
- Enviar {"username": "admin", "password": {"$ne": ""}} a um endpoint MongoDB de login para ignorar a verificação de palavra-passe.
- Abusar de {"$where": "sleep(5000) || true"} para extrair dados por diferenças de tempo.
Termos relacionados
Injeção SQL
Ataque que insere fragmentos SQL controlados pelo atacante em consultas construídas com entradas não confiáveis, permitindo roubo, alteração ou comprometimento total da base de dados.
Command Injection
Command Injection — definition coming soon.
Input Validation
Input Validation — definition coming soon.
Desserialização insegura
Vulnerabilidade em que uma aplicação desserializa dados não confiáveis, permitindo ao atacante instanciar objetos arbitrários e, com frequência, conseguir RCE.
OWASP Top 10
OWASP Top 10 — definition coming soon.
Autenticação quebrada
Categoria de vulnerabilidades em que falhas de autenticação ou gestão de sessão permitem a um atacante personificar utilizadores legítimos ou assumir contas.