// TAG
#nosql
3 篇
红队渗透Cypher注入详解:原理、类型与测试方法
Cypher 是图数据库的标准查询语言,支持节点、关系、属性和标签等核心元素。其声明式语法包括 MATCH、CREATE、UNION 等子句,支持数据查询与修改。Cypher 注入攻击类似于 SQL 注入,可分为带内注入、推断型盲注和带外注入,主要通过恶意输入篡改查询逻辑。攻击手法包括绕过查询限制、利用 LOAD CSV 外泄数据等,需结合注释、WITH 子句等技巧构造有效载荷。与 SQL 注入不同,Cypher 注入无表概念,但可通过 UNION 合并查询,时间盲注依赖 APOC 库的 slee
阅读 →
安全研究探索NoSQL注入的奥秘:如何消除MongoDB查询中的前置与后置条件
在JSON中,键名应唯一。如果一个文档包含重复的键,不同的解析器可能采用不同的处理方式,而许多解析器遵循“最后值胜出”原则,即最后一个同名键的值生效。在遵循此规则的解析器中,id的值为100。MongoDB也遵循这一行为。基于此特性,攻击者可以在注入时重定义字段,覆盖前置条件。如果注入到username字段,简单的操作符注入如这种情况下注入无效。为摆脱字符串限制,攻击者可以注入由于“最后值胜出”,第二个username覆盖了第一个,使查询返回所有username不为空的文档。
阅读 →
杂记新手上路之 NoSQL 数据库学习
在大数据和分布式系统的背景下,传统关系型数据库(RDBMS)在面对高并发、非结构化数据处理等需求时表现出局限性。NoSQL数据库应运而生,提供灵活的非关系型数据模型、分布式架构和高性能优化。NoSQL数据库主要分为键值存储、文档存储、列存储和图数据库四种类型,具有模式灵活、水平扩展、高性能和最终一致性等核心特性。尽管NoSQL在灵活性、可扩展性和性能方面具有优势,但也存在一致性挑战、查询能力有限和学习成本高等缺点。NoSQL数据库适用于缓存、会话管理、内容管理、时间序列数据处理和社交网络等场景。未来,NoS
阅读 →