NoSQL Injection

NoSQL Injection е манипулиране на заявки към MongoDB, CouchDB, Redis-подобни или други non-relational data stores чрез недоверен вход.

Какво е

NoSQL Injection е манипулиране на заявки към MongoDB, CouchDB, Redis-подобни или други non-relational data stores чрез недоверен вход.

Как работи

Приложението приема JSON/object input и го подава почти директно към query engine. Злонамерени operators, типове или структури могат да променят филтъра, да заобиколят login логика или да извлекат чужди данни.

Как да се предотврати

Използвайте schema validation, type enforcement, allow-list на permitted fields/operators, безопасни query APIs и least-privilege DB accounts. Не допускайте клиентът да задава произволна query структура.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Други в Web приложения и браузърни атаки