我正在尝试调查是否可以在 Ruby on Rails 上使用 mongo 和 mongoid gem 进行 nosql 注入。
我使用包含的Mongo::Client
集合和模型完成了Mongodb 的请求Mongoid::Document
。
我试图传递一些命令字符,例如' " \ ; { }
,但是被清理了。传球GET search?title[$ne]=foo
的特点是{"title"=>"{\"$ne\"=>\"foo\"}"}
,所以这里似乎没有任何问题。
如果我使用此技术堆栈的普通方法,是否可以进行任何 nosql 注入?