使用此脚本,我们可以枚举存在NoSQL(MongoDB)注入漏洞的Web应用程序的用户名和密码。
漏洞标题:NoSQL注入用户名/密码枚举。
作者:Kalana Sankalpa (Anon LK)。
网站:https://blogofkalana.wordpress.com/2019/11/14/nosql-injection-username-and-password-enumeration/
nosqli-user-pass-enum.py [-h] [-u URL] [-up parameter] [-pp parameter] [-op parameters] [-ep parameter] [-sc character] [-m Method]
python nosqli-user-pass-enum.py -u http://example.com/index.php -up username -pp password -ep username -op login:login,submit:submit
| 参数 | 描述 |
|---|---|
| -h, --h | 显示此帮助信息并退出 |
| -u URL | 表单提交URL。例如:http://example.com/index.php |
| -up parameter | 用户名字段的参数名称。例如:username, user |
| -pp parameter | 密码字段的参数名称。例如:password, pass |
| -op parameters | 其他参数及值。每个参数用逗号(,)分隔。 例如:login:Login, submit:Submit |
| -ep parameter | 需要枚举的参数。例如:username, password |
| -m Method | 表单的提交方法。例如:GET/POST |


