picoCTF 2024: [[NoSQL]] Injection - Writeup
#wp #web
【[[WEB]]】提高题 - [[PICOCTF]]
创建时间:2025-07-19 15:03
题目链接:picoCTF - picoGym Challenges
解题过程
picoCTF 2024: [[NoSQL]] Injection - Writeup
hints:
漏洞分析
这道题涉及 NoSQL 注入,这种漏洞发生在非关系型数据库(例如 MongoDB)中,攻击者可以通过特殊的查询条件影响数据库的行为。
我们从题目附件中(server.js)获得的信息是:后端使用 MongoDB 作为数据库,并且登录功能存在漏洞。代码如下所示:
const user = await User.