Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-53900 — Mongo Vulnub Lab...Versuche es zu hacken.....! | Kitploit
Tools/GitHubGitHub/gokul-krishnan-v-r/cve-2024-53900
ExploitationWebanwendungs-ExploitationCTFLernen & BildungDatenbanksicherheitLabs & Praxis
GitHubgokul-krishnan-v-r/cve-2024-53900

CVE-2024-53900

Mongo Vulnub Lab...Versuche es zu hacken.....!

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

CTF-Challenge – Mongoose RCE (CVE-2024-53900)

Challenge-Übersicht Diese Capture-the-Flag-Challenge (CTF) basiert auf CVE-2024-53900, einer Schwachstelle in Mongoose, die Remote Code Execution (RCE) durch unsachgemäße Verwendung des $where-Operators in MongoDB-Abfragen ermöglicht.

Dein Ziel ist es, diese Schwachstelle auszunutzen und die in der Anwendung versteckte Flagge zu erhalten!

Einrichtungsanleitung

1 Abhängigkeiten installieren Stelle sicher, dass Node.js installiert ist, und führe dann Folgendes aus:

root@kitploit:~
npm install

2 MongoDB konfigurieren Installiere MongoDB und stelle sicher, dass es läuft. Erstelle eine .env-Datei im Hauptverzeichnis mit folgendem Inhalt:

root@kitploit:~
MONGO_URI=mongodb://localhost:27017/ctf_db

3 Server starten Starte den verwundbaren Express-Server:

root@kitploit:~
node server.js

Der Server startet unter: http://localhost:3000

Ziel der Challenge

Dein Ziel ist es, die Authentifizierung zu umgehen und die Flagge vom verwundbaren Endpunkt zu extrahieren.

Verwundbarer Endpunkt: POST /login Die Anwendung verwendet eine unsichere MongoDB-$where-Abfrage, was sie anfällig für NoSQL-Injection & RCE macht.

Hinweis zur Ausnutzung: Probiere NoSQL-Injection-Payloads aus, um die Abfrage zu manipulieren. Füge JavaScript-Code in die $where-Bedingung ein. Rufe die in der Antwort versteckte Flagge ab.

Verzeichnisstruktur

root@kitploit:~
│── public/                     Frontend assets
│   ├── index.html               CTF challenge UI
│   ├── style.css                Styling for the challenge
│   └── script.js                JavaScript for login request
│── .env                         Environment variables (MongoDB URI)
│── server.js                     Vulnerable Express.js server
│── package.json                  Dependencies & scripts
│── package-lock.json             Lock file for dependencies
└── README.md                     Challenge guide (this file)

Gewinnbedingung

Wenn du die Schwachstelle erfolgreich ausnutzt, erhältst du die folgende Antwort:

Login Successful! Here is your flag: FLAG{**__****}

Tool herunterladen